手动启动explorer后,任务管理器中有ravtask.exe进程和ravmon.exe进程。HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的shell的键值是explorer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的userinit的键值路径是C:\WINDOWS\system32\userinit.exe,(这里有逗号的)
任务管理器里没有自己不熟悉的可疑进程。
userinit.exe是微软的。