Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Автоматическая установка Windows » Наборы обновлений для Windows XP/2003/Windows 7 » Система - Вандалоустойчивые редактор реестра и диспетчер задач (Durable Regedit & Taskmgr)

Ответить
Настройки темы
Система - Вандалоустойчивые редактор реестра и диспетчер задач (Durable Regedit & Taskmgr)

Модератор


Moderator


Сообщения: 8214
Благодарности: 2838


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Amigos
Дата: 07-07-2010
Описание: аддоны с подписанными файлами.
Вложения
Тип файла: 7z 4-Durable_taskmgr_s_100707_15-31.7z
(50.2 Kb, 470 просмотров)
Тип файла: 7z 4-Durable_regedit_s_100707_15-31.7z
(51.2 Kb, 442 просмотров)
В очень популярных утилитах для наладки и настройки Windows есть один примечательный функционал - перед своим запуском они лезут в реестр в ветку [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] и смотрят там хитрые ключики (RegEdit — "DisableRegistryTools", а Taskmgr — "DisableTaskMgr") и если находят - отказываются работать.
Этот функционал предназначался для суровых челябинских админов, которые хотят укоротить шаловливые ручки своих пользователей по самые гланды.

Но увы, увы... Реально этим функционалом пользуются вирусо/трояно писатели, с целью затруднить пользователю отслеживание и отлов своих произведений. Т.е. функционал оказывается не только бесполезным, но и вредным

Поэтому у меня возникло желание этот функционал в означенных утилитках немножко подкорректировать и таскать с собой на флешке, ну а потом - запихать эти утилитки в аддон.


Аддоны заменяют файлы REGEDIT.EXE и taskmgr.exe в дистрибутиве на пропатченные версии.

upd от 07.07.10 - аддоны заменены, они теперь содержат цифровые подписи, что позволяет не выводить модифицированные regedit и taskmgr из-под защиты системных файлов Windows при использовании совместно с UpdatePack

за подписанные файлы спасибо jameszero, за реализацию аддонов "с подписью" - Habetdin

Отправлено: 14:39, 06-07-2010

 

Аватара для simplix

Silent


Сообщения: 1305
Благодарности: 1328

Профиль | Сайт | Цитировать


Цитата Amigos:
к тому же есть зловреды которые блокирующие ключи реестра устанвливают не только при своём запуске, но и постоянно в процессе своей работы »
Ну и как в этом случае поможет аддон? Обычно таких программ в списке процессов не видно и разблокировка утилит никак не спасёт ситуацию (тут вся надежда на очень слабый троян). Немногие умеют лечить сильных зловредов прямо на рабочей системе, грамотный троян просто не даст им ничего сделать - его руткит скроет и файлы, и записи реестра. Гораздо лучше загрузиться в WinPE и лечить систему оттуда, где видна вся картина его распространения.

Другими словами если вы полечите систему путём удаления записей в реестре и после перезагрузки она разблокируется/вылечится, откуда вам (с голыми-то руками) известно, что троян не оставил там руткит, не наделал дырок в безопасности, и вообще не активируется через пару дней? Это полумера (опять вся надежда на очень слабый троян), а в безопасности полумеры не приемлемы.

Цитата Amigos:
А реестр заблокирован вирусом/трояном. Заниматся бесплатным лечением неизвестно насколько запущенной системы не хочется. Хочется быстренько "починить" нужную программу (которой вирусы не мешают) и бежать дальше. »
Нужно честно предупреждать, что наличие вируса подобно часовой бомбе - никогда не знаешь, что он сделает в любой момент. А может завтра он все данные удалит? Как правило только глупый захочет после этого работать с активным вирусом.

Конечно ваше право пользоваться этим аддоном, но всё же я его не поощряю, так как это не true way. C таким же успехом можно патчить систему чтобы не работали ограничения NTFS, и вообще убрать все возможные Policies (самое смешное будет, если кто-то всерьёз этим займётся).

Отправлено: 12:51, 07-07-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 4524
Благодарности: 347

Профиль | Сайт | Отправить PM | Цитировать


Цитата Amigos:
скорее всего у вас сделано по рецепту »
вот по этому:
Цитата Stanner:
ProcExp
-ai1 Замена Диспетчера задач на Process Explorer (Строка в файле Run: ProcExp.exe -ai1) »

-------
Моя статья на OSzone.net


Отправлено: 12:56, 07-07-2010 | #22


Модератор


Moderator


Сообщения: 8214
Благодарности: 2838

Профиль | Отправить PM | Цитировать


Цитата simplix:
это не true way. C таким же успехом можно патчить систему чтобы не работали ограничения NTFS »
ограничения прав, которые можно заюзать в NTFS, мне не мешают, а наоборот, помогают, смысла патчить не вижу.

А вот "самоограничения на запуск" в regEdit и TaskMng мною никогда не использовалось, а мешают, ну не очень часто, но мешают.

Цитата simplix:
вообще убрать все возможные Policies (самое смешное будет, если кто-то всерьёз этим займётся). »
если кто-нибудь сделает, будет любопытно посмотреть в виртуалке, "XP без политик, как win95", хотя использовать такое в работе я бы не решился


Цитата simplix:
Ну и как в этом случае поможет аддон? Обычно таких программ в списке процессов не видно и разблокировка утилит никак не спасёт ситуацию (тут вся надежда на очень слабый троян). Немногие умеют лечить сильных зловредов прямо на рабочей системе, грамотный троян просто не даст им ничего сделать - его руткит скроет и файлы, и записи реестра. Гораздо лучше загрузиться в WinPE и лечить систему оттуда, где видна вся картина его распространения.
Другими словами если вы полечите систему путём удаления записей в реестре и после перезагрузки она разблокируется/вылечится, откуда вам (с голыми-то руками) известно, что троян не оставил там руткит, не наделал дырок в безопасности, и вообще не активируется через пару дней? Это полумера (опять вся надежда на очень слабый троян), а в безопасности полумеры не приемлемы. »
опять же повторюсь - моя цель не борьба с вирусами (тем более борьба с ними голыми руками, при помощи встроеных regEdit и TaskMng это действительно крайний случай), а возможность иметь в windows утилиты для настройки, которые чуть-чуть меннее капризны при запуске.

Отправлено: 13:07, 07-07-2010 | #23


Модератор


Moderator


Сообщения: 8214
Благодарности: 2838

Профиль | Отправить PM | Цитировать


почему-то все считают, что категоря "безопасность"≡"безопасность от зловредов", изменю-ка я категорию на "система"

Отправлено: 13:26, 07-07-2010 | #24


Аватара для LonerD

Ветеран


Сообщения: 1462
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Помогите разобраться. Не хочет отрабатывать цифровая подпись.
Делаю сборку с данным аддоном. Установил ее. При выполнении
sfc /scannow - происходит ругня на подмену системных файлов.
Если вставляю диск со своей сборкой (той, которую установил) - проверка проходит дальше до конца, все чики-пуки. Вынимаю диск, запускаю команду - опять ругня.
Вставляю дистрибутив чистой ХР - данные файлы заменяются на оригинальные, после чего уже при проверке не ругается.
От чего может не отрабатывать цифровая подпись?
Та же проблема с аддоном MsConfig.

PS. Может от того, что я обнуляю dllcashe при установке системы ?

-------
Полощет ветер флаги перемен. Донбасс готов врага с земли смести.
Он как боец поднимется с колен, Чтоб вновь свободу обрести!


Отправлено: 15:27, 07-10-2010 | #25


Модератор


Moderator


Сообщения: 8214
Благодарности: 2838

Профиль | Отправить PM | Цитировать


Цитата DPavlik82:
Может от того, что я обнуляю dllcashe при установке системы ? »
нет
Цитата DPavlik82:
Делаю сборку с данным аддоном. Установил ее. При выполнении
sfc /scannow - происходит ругня на подмену системных файлов. »
смотрите в прй осмотре событий/система чего конкретно не нравится sfc

Отправлено: 19:21, 07-10-2010 | #26


Аватара для LonerD

Ветеран


Сообщения: 1462
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: rar SfcFiles.rar
(75.3 Kb, 5 просмотров)

Помогите отследить проблему. После недели мучений понимаю, что самому не справиться.
Если собираю дистрибутив только из UpdatePack-XPSP3-Rus-10.9.23 + IE7_Reload-10.8.18 + WMP11RUSjz-10.9.23 - то ошибок не возникает!

Если же добавляю некоторые аддоны - возникает ошибка.
Собрал сборку :
Чистый дистрибутив WinXP SP3 RUS Corporate. + UpdatePack-XPSP3-Rus-10.9.23 + IE7_Reload-10.8.18 + WMP11RUSjz-10.9.23 + Durable_regedit
(Если использую Taskmgr или MsConfig или LocalFix - те же пироги).
Больше никаких аддонов, никаких твиков реестра (кроме настроек IE и WMP, которые уже несколько лет использую)...
Собирал дистрибутив под WinXP x32 и Win7 x64 - результат одинаковый. Антивирусы и все прочее - отключено.
Результат - пооолная даже не знаю как выразиться.
В установленной системе при выполнении команды sfc /scannow - выводится требование вставить дистрибутив чтоб скопировать файлы в dllcashe. Вставляю - копируется около 500 Мб. Вынимаю диск, запускаю проверку - ситуация опять та же самая ситуация, если опять вставляю диск - копируется еще 500 Мб, и постепенно dllcashe попросту раздувается.
Ругня идет на ВСЕ файлы - никакой логики и закономерности.
Та же ситуация с любым аддоном отсюда - http://forum.oszone.net/thread-137382.html (не знаю, связаны ли эти события)

Логи прикрепляю.

-------
Полощет ветер флаги перемен. Донбасс готов врага с земли смести.
Он как боец поднимется с колен, Чтоб вновь свободу обрести!


Последний раз редактировалось LonerD, 26-08-2011 в 16:12.


Отправлено: 03:28, 10-10-2010 | #27


Ветеран


Сообщения: 4524
Благодарности: 347

Профиль | Сайт | Отправить PM | Цитировать


DPavlik82, та же ситуация что у вас, ругня на все файлы, но тем не менее - система проверенная, шустрая, не сбоит, и 115 аддонов, включая все те, которые вы упомянули. Пока не запустил ради вас sfc - и не обратил бы внимания. Короче, некритично всё это... хотя причину узнать интересно было бы.

-------
Моя статья на OSzone.net


Отправлено: 07:06, 10-10-2010 | #28


Аватара для SOLON7

Ветеран


Автор проектов


Сообщения: 1153
Благодарности: 268

Профиль | Отправить PM | Цитировать


МОЖНО ВОПРОС, А как Же быть с Политикой Безопасности.
Ведь всю политику вы сводите на НЕТ.
Может все таки по другому сделать. Создать ГУИ на С++. который будет искать смещение и патчить "Включать и Выключать защиту" ИМХО

-------
Моя цель - достигнуть количество благодарностей равным числу моих постов.


Отправлено: 08:34, 10-10-2010 | #29


Аватара для LonerD

Ветеран


Сообщения: 1462
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Цитата truvo:
Короче, некритично всё это... »
Можно вообще sfc вырубить, - в этом нет сложности.
Но вырубать защиту - не есть гуд, к тому же аддоны "содержат цифровые подписи, что позволяет не выводить модифицированные regedit и taskmgr из-под защиты" - значит подобной ошибки быть не должно по определению.

-------
Полощет ветер флаги перемен. Донбасс готов врага с земли смести.
Он как боец поднимется с колен, Чтоб вновь свободу обрести!


Отправлено: 14:40, 10-10-2010 | #30



Компьютерный форум OSzone.net » Автоматическая установка Windows » Наборы обновлений для Windows XP/2003/Windows 7 » Система - Вандалоустойчивые редактор реестра и диспетчер задач (Durable Regedit & Taskmgr)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Заблокированы диспетчер задач и редактор реестра - [Администратор или вирусы?] CEBEP33 Лечение систем от вредоносных программ 2 30-11-2009 13:54
Заблокированы редактор реестра, диспетчер задач... dr.undead Лечение систем от вредоносных программ 2 03-11-2009 23:54
Ошибка - [решено] Не работают taskmgr и regedit. Alexander_Ursu Microsoft Windows 2000/XP 2 19-05-2009 14:01
[решено] Управление пунктами Диспетчера задач - taskmgr (перезагрузка) semiono AutoIt 10 01-02-2009 18:07




 
Переход