
而不是標準型

1、啟動Process Monitor,選擇Fiter菜單中的Fiter

2、打開以后,添加process is calc.exe

3、同時添加operation is RegSetValue

4、完成以上操作后,我們再去打開calc.exe,并將標準型切換成科學型,便可以從process monitor中看到相應注冊表項了,選擇jump to便可打開到相應的注冊表項

而對于另外的一個文件操作的例子,我們經(jīng)常可以在論壇中看到有人提問說文件經(jīng)常是默名其妙的被修改了,或是被隱藏了。像類似這樣的問題,我們關鍵的是要找出到底是哪個程序在做怪,一般可以啟用審核功能解決,這里我們也可以使用Process Monitor來解決
1、同樣啟動Process monitor,打開filter,設置path值為文件夾的路徑

2、做為測試,我們將test文件夾隱藏,便可以在Process Monitor中看到explorer.exe這個進程對文件夾做了修改

新聞熱點
疑難解答
圖片精選