подмена explorer.exe
1. Изменение explorer.exe - который вполняется в данный момент, на 000explorer.exe
2. затем в туже папку помещается модифицированный файл explorer.exe
Но через несколько секунд этот файл заменяется на не модифицированный эксплорер. Что это за защитный механизм в Windows и где про него можно почитать? Да и может этот защитный механизм связан с датой создания файла или контрольной суммой этого файла. Стоит ли пытаться подменить дату файла или нет? Мож кто знает?
Есть каталог %windir%\system32\dllcache, из него система восстанавливает измененные тобой файлы. Прежде чем будешь изменять системные файлы стоит заменить их копии в нем.
Акронисом бэкап сделать все же стоит перед подобными издевательствами.
Залезь ещё в системные журнальчики,увидишь отчёт о твоём баловстве:) Ну это так,между словом
С датой файла он не связан.Связан он,скорее всего,с каким-то внутренним каталогом защищаемых файлов.Появилось это дело начиная с Windows 2000,ЕМНИП.Такие дела
Попал в точку :D
У меня в SP2 такой папки ваапще нет, а вот в SP3 есть, да и в SP3 все работает нормаль, никакой защиты, в отличии от SP2.
А то!Многомесячный опыт кагбы намекає:)
Вот что нарыл.Впрочем,это было очевидно
Попробуй в строку адреса вставь %WinDir%\System32\DLLCache.Не может быть,чтоб не было,может,она скрытая(а так изначально и есть вроде).А в твоей SP3 она отключена,небось
Кстати можно попробывать закрыть окно с сообщением, программно, пользователь возможно да же не увидит как выскакивает окно. Хотя это еще не проверено (char)(@pixo $oft)*такие дела ;)
А зачем закрывать окна с сообщением?ИМХО,это индуизм.Легче уж защиту отключить (=
Не сказал бы что легче, ну по крайней мере то что я нашел не помогло, а и менно отключение через реестр.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
[SfcDisable] OFF = (0xFFFFFF9D) ON = (0) - Но не помогло
[SfcQuota] = (0)
Этот вареант не прокатывает, но слышал, что нужно пропатчить какой-то файл, но не нашел какой, к сожалению. Так что вот так, но хотя может ты знаешь другой способ? А про ссылочку кстати вот.
Нет,мой дорогой,нужна перезагрузка.А SFCQuota я вообще не трогал,так-то
Насчёт патча файла не знаю.Можно много чего пропатчить,чтоб её отключить (=
Нет,мой дорогой,нужна перезагрузка.А SFCQuota я вообще не трогал,так-то
Нет ты меня не дооцениваешь?) я все делал и перегружал и не перегружал, че тока не делал все равно вылазит, так что я остановился на варианте закрыть окно в ручную, ну то есть программно. Как-так