HPDX2300
12.09.2023, 17:18
Утилиты Sysinternals. Скачать тут (http://live.sysinternals.com/)
«Утилиты Sysinternals. Справочник» CHM+PDF (https://disk.yandex.ru/d/PrHwHZNTp9TaxA)
Если у вас случился крах изделия секты "АднаСекта", то для расследования причин помогает Process Monitor
Если у вас в винде есть что-то (файл, запись в реестре), к чему вы не имеете доступ на изменение/удаление, то PsExec поможет вам запустить любой процесс (procmon64.exe, regedit.exe, far.exe, wincmd.exe) от имени учетки System (или другой локальной учетки) - тем самым вы получите доступ на изменение/удаление, ведь учетка System чаще всего имеет полный доступ, в очень редких случаях System имеет доступ "только для чтения/выполнения".
позже я покажу в картинках "как изделие сектантов обнаруживает локальные эмуляторы multikey, vusb, vusbbus, haspflt ?"
для начала, картинка ещё времён изделия 8.3.16
файл драйвера мультика system32\drivers\multikey.sys удалён, но системный сервис (служба) эмулятора "multikey" остался болтаться в реестре (выделено чёрным фоном) - в результате крах "целка сломана"
https://www.upload.ee/image/15677852/ProcMon_example1.png
«Утилиты Sysinternals. Справочник» CHM+PDF (https://disk.yandex.ru/d/PrHwHZNTp9TaxA)
Если у вас случился крах изделия секты "АднаСекта", то для расследования причин помогает Process Monitor
Если у вас в винде есть что-то (файл, запись в реестре), к чему вы не имеете доступ на изменение/удаление, то PsExec поможет вам запустить любой процесс (procmon64.exe, regedit.exe, far.exe, wincmd.exe) от имени учетки System (или другой локальной учетки) - тем самым вы получите доступ на изменение/удаление, ведь учетка System чаще всего имеет полный доступ, в очень редких случаях System имеет доступ "только для чтения/выполнения".
позже я покажу в картинках "как изделие сектантов обнаруживает локальные эмуляторы multikey, vusb, vusbbus, haspflt ?"
для начала, картинка ещё времён изделия 8.3.16
файл драйвера мультика system32\drivers\multikey.sys удалён, но системный сервис (служба) эмулятора "multikey" остался болтаться в реестре (выделено чёрным фоном) - в результате крах "целка сломана"
https://www.upload.ee/image/15677852/ProcMon_example1.png