探索黑客技术攻防,实战研究与安全创新

导航菜单

系统还原组件的妙用

之前我曾写过一篇关于系统还原的文章,因为我觉得Windwos系统还原这个组件还是蛮有意思的,虽然很多人都认为这个是一个鸡肋的功能,但是我觉得如果使用好它的话,那么用处还是很大的。

QQ截图20170108155225.png

我在文中形容的是修改注册表的方法是我们可以创建还原点排除一些文件夹,但是我按照我的思路来的话,我后来还发现了另外一个有意思的文件:C:\WINDOWS\system32\Restore\filelist.xml。说明这是一个xml文件,只具有只读、系统和隐藏属性。这个配置文件定义了系统还原所需监控(或排除)的文件和目录。我们使用记事本打开这个xml文件,然后我们要排除某个文件夹,可以定位到标签处,新建一对<REC>标签,并且我们在当中,加上我们需要排除的文件夹路径就可以了。

2010081223013350.png

比如说在默认的情况下,系统还原会监测桌面上的所有文件,一旦恢复到先前的某个还原点,那么桌面上新建的文件夹就会全部丢失,这对我们来说也是非常麻烦的一件事情。像这种情况的发生,我们就可以修改这个xml文件,让系统还原不在监控桌面。我们可以加上<REC>%USERPROFILE\Desktop%<REC>这一句,但我们要注意不能写成桌面还要写成“Desktop”。以后我们在创建还原点的时候就不会再监控桌面的变化。另外我们在编辑这个xml文件的时候也需要注意以下两点:

1.停止System Restore服务,否则的话我们就没有办法保存成功,编辑完成之后再启动这个服务;

2.我们在打开这个xml文件前我们得先去除只读属性。