无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 3207|回复: 32
打印 上一主题 下一主题

[求助] 求扫盲:关于从注册表文件中,看程序路径。谢谢

[复制链接]
跳转到指定楼层
1#
发表于 2023-10-9 08:24:06 | 只看该作者 |只看大图 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 yyz2191958 于 2023-10-9 08:25 编辑

用“FSCapture”打开——————右键菜单。

1.从“注册表编辑器”中,能够看出程序路径:D:\1绿色软件\多媒体\抓图抓滚动\抓滚动FSCapture97\FSCapture.exe

2.从导出的“用“FSCapture”打开.reg”中,看不出程序路径

为什么会这样?



4.png (92.51 KB, 下载次数: 159)

4.png

5.png (67.34 KB, 下载次数: 150)

5.png

两个注册表文件.rar

767 Bytes, 下载次数: 10, 下载积分: 无忧币 -2

2#
发表于 2023-10-9 09:02:13 | 只看该作者
回复

使用道具 举报

3#
发表于 2023-10-9 09:08:07 | 只看该作者
将注册表导出为.REG文件后,如果包含类型为REG_EXPAND_SZ(可扩充字符串值)的字符串值,注册表数据会变成十六进制数据,格式为hex(2):开头,后面为具体十六进制数据。注册表HEX转文本的步骤
  • 删除hex(2):
  • 删除所有的\和换行符 让全部内容在同一行
  • 删除所有的,00
  • 删除所有的, 得到字符串255553455250524f46494c45255c5069637475726573
  • 在网上找一个十六进制转文本的工具,输入上面得到的字符串,转码即可得到结果%USERPROFILE%\Pictures. 其实也可以自己将逗号隔开的每组十六进制数据转换成十进制数据,然后对应ASCII码表将十进制数字转成对应的字符。
将注册表HEX数据转成文本的这些过程中涉及的删除操作可以使用文本编辑软件的查找替换功能实现。
注册表文件中的HEX十六进制数据格式如下所示
  1. "My Pictures"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,49,\
  2.   00,4c,00,45,00,25,00,5c,00,50,00,69,00,63,00,74,00,75,00,72,00,65,00,73,00,\
  3.   00,00
复制代码
注册表正常的适合人类阅读的文本内容格式如下所示
  1. "My Pictures"="%USERPROFILE%\\Pictures"
复制代码


点评

我研究 谢谢  详情 回复 发表于 2023-10-9 10:53
跟着学习一下,谢谢  详情 回复 发表于 2023-10-9 10:51
zyy
谢谢分享  发表于 2023-10-9 09:56
学习了,谢谢~  详情 回复 发表于 2023-10-9 09:11

评分

参与人数 1无忧币 +5 收起 理由
yyz2191958 + 5 我研究 谢谢

查看全部评分

回复

使用道具 举报

4#
发表于 2023-10-9 09:08:21 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

5#
发表于 2023-10-9 09:11:00 来自手机 | 只看该作者
nb99 发表于 2023-10-9 09:08
将注册表导出为.REG文件后,如果包含类型为REG_EXPAND_SZ(可扩充字符串值)的字符串值,注册表数据会变成 ...

学习了,谢谢~
回复

使用道具 举报

6#
发表于 2023-10-9 09:29:49 | 只看该作者
16进制显示吧
回复

使用道具 举报

7#
发表于 2023-10-9 09:40:42 | 只看该作者
只知道是HEX,16进制的。
回复

使用道具 举报

8#
发表于 2023-10-9 10:09:17 | 只看该作者
比较二个注册表的类型。
回复

使用道具 举报

9#
发表于 2023-10-9 10:39:08 | 只看该作者
学习未见过的知识
回复

使用道具 举报

10#
发表于 2023-10-9 10:51:25 | 只看该作者
nb99 发表于 2023-10-9 09:08
将注册表导出为.REG文件后,如果包含类型为REG_EXPAND_SZ(可扩充字符串值)的字符串值,注册表数据会变成 ...

跟着学习一下,谢谢
回复

使用道具 举报

11#
 楼主| 发表于 2023-10-9 10:53:29 | 只看该作者
nb99 发表于 2023-10-9 09:08
将注册表导出为.REG文件后,如果包含类型为REG_EXPAND_SZ(可扩充字符串值)的字符串值,注册表数据会变成 ...

我研究 谢谢
回复

使用道具 举报

12#
发表于 2023-10-9 10:53:30 | 只看该作者
进制转换哈哈

点评

怎么转换?用使用软件?谢谢  详情 回复 发表于 2023-10-9 10:55

评分

参与人数 1无忧币 +5 收起 理由
yyz2191958 + 5 怎么转换?用使用软件?谢谢

查看全部评分

回复

使用道具 举报

13#
 楼主| 发表于 2023-10-9 10:55:35 | 只看该作者

怎么转换?用使用软件?谢谢
回复

使用道具 举报

14#
发表于 2023-10-9 12:56:39 | 只看该作者
用 Registry Workshop 打开 .reg 文件就能看到注册表视图

点评

我试一试 谢谢  详情 回复 发表于 2023-10-9 14:36

评分

参与人数 1无忧币 +5 收起 理由
yyz2191958 + 5 我试一试 谢谢

查看全部评分

回复

使用道具 举报

15#
 楼主| 发表于 2023-10-9 14:36:14 | 只看该作者
Bluebells 发表于 2023-10-9 12:56
用 Registry Workshop 打开 .reg 文件就能看到注册表视图

        我试一试 谢谢
回复

使用道具 举报

16#
发表于 2023-10-9 14:45:41 | 只看该作者
路过,学习
回复

使用道具 举报

17#
发表于 2023-10-9 15:15:08 | 只看该作者
感谢分享
回复

使用道具 举报

18#
发表于 2023-10-9 16:50:00 | 只看该作者
nb99 发表于 2023-10-9 09:08
将注册表导出为.REG文件后,如果包含类型为REG_EXPAND_SZ(可扩充字符串值)的字符串值,注册表数据会变成 ...

学习了,感谢
回复

使用道具 举报

19#
发表于 2023-10-10 15:32:39 | 只看该作者
用 RegWorkshopX64 打开 reg 文件,可以查看到路径
[HKEY_LOCAL_MACHINE\PE-SYSTEM\ControlSet001\Services\mtpHelper]
"DisplayName"="mtpHelper"
"ErrorControl"=dword:00000000
"ImagePath"=hex(2):53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
  72,00,69,00,76,00,65,00,72,00,73,00,5c,00,6d,00,74,00,70,00,48,00,65,00,6c,\
  00,70,00,65,00,72,00,2e,00,73,00,79,00,73,00,00,00
"Start"=dword:00000001
"Type"=dword:00000001


图片_20231010152850.png (48.46 KB, 下载次数: 171)

图片_20231010152850.png

点评

我需要编辑注册表文件就看得到  详情 回复 发表于 2023-10-10 16:28
回复

使用道具 举报

20#
发表于 2023-10-10 15:48:23 | 只看该作者
类型搞成REG_SZ试试

点评

是不是扩展名?  详情 回复 发表于 2023-10-10 16:00
回复

使用道具 举报

21#
 楼主| 发表于 2023-10-10 16:00:23 | 只看该作者
szwp 发表于 2023-10-10 15:48
类型搞成REG_SZ试试

是不是扩展名?

点评

注意观察一目了然的类型  详情 回复 发表于 2023-10-10 16:21
回复

使用道具 举报

22#
发表于 2023-10-10 16:21:52 | 只看该作者

注意观察一目了然的类型

点评

没有找到  详情 回复 发表于 2023-10-10 16:26
回复

使用道具 举报

23#
 楼主| 发表于 2023-10-10 16:26:53 | 只看该作者
szwp 发表于 2023-10-10 16:21
注意观察一目了然的类型

没有找到

2.png (38.31 KB, 下载次数: 153)

2.png
回复

使用道具 举报

24#
 楼主| 发表于 2023-10-10 16:28:36 | 只看该作者
martin313 发表于 2023-10-10 15:32
用 RegWorkshopX64 打开 reg 文件,可以查看到路径
[HKEY_LOCAL_MACHINE\PE-SYSTEM\ControlSet001\Service ...

我需要编辑注册表文件就看得到

点评

在 RegWorkshop 里编辑,不就好了吗 编辑完毕,保存,即可  详情 回复 发表于 2023-10-10 16:45
回复

使用道具 举报

25#
发表于 2023-10-10 16:30:59 | 只看该作者
看5.png里的类型,再看一目的类型
回复

使用道具 举报

26#
发表于 2023-10-10 16:45:35 | 只看该作者
yyz2191958 发表于 2023-10-10 16:28
我需要编辑注册表文件就看得到

在 RegWorkshop 里编辑,不就好了吗

编辑完毕,保存,即可
回复

使用道具 举报

27#
发表于 2023-10-11 16:40:02 | 只看该作者
在 RegWorkshop 里编辑,不就好了吗,,编辑完毕,保存,即可
回复

使用道具 举报

28#
发表于 2023-10-11 16:44:48 | 只看该作者
看到abcdef还不明白吗?注册表导出时系统把字符转换成16进制的了,这可能是微软的防护措施吧。

点评

谢谢  详情 回复 发表于 2023-10-11 18:41
回复

使用道具 举报

29#
 楼主| 发表于 2023-10-11 18:41:53 | 只看该作者
rrrnnn 发表于 2023-10-11 16:44
看到abcdef还不明白吗?注册表导出时系统把字符转换成16进制的了,这可能是微软的防护措施吧。

谢谢
回复

使用道具 举报

30#
发表于 2023-10-12 20:31:39 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-2-16 22:45

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表