捕获事件照例请出我们的老朋友 —— process monitor。开始捕获,然后打开 Autoruns,当任务栏出现 Autoruns 的图标后,停止捕获。通过 Tools -> Process Tree... (或者按 Ctrl + T)查找到 Autoruns,在其上面右键,Add Process to Include Filter,只显示 Autoruns 相关的事件,准备进一步分析。
没想到!?居然一篇空白,什么都没有了!
小意外
process monitor 肯定捕获了对应的事件,但是为什么什么都没有了呢?先检查下过滤条件。