通过卸载程序触发恶意进程

通过修改以下两个路径的程序卸载进程来执行恶意进程
HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstall<program name>=
HKLMSOFTWAREMicrosoftWindowsCurrentVersionQuietUninstallString<program name>=

这里拿Win RAR做例子

修改UninstallString路径下指定的程序路径为:
C:WindowsSystem32calc.exe

运行卸载程序时便会弹出calc

原文地址:https://www.cnblogs.com/csnd/p/12526984.html