SfcFiles.dll & MoveFileEx ??

Тема в разделе "WASM.BEGINNERS", создана пользователем test555, 8 ноя 2009.

  1. test555

    test555 New Member

    Публикаций:
    0
    Регистрация:
    7 дек 2007
    Сообщения:
    241
    Подправил sfcfiles.dll.

    Забил в отложенное переименование файла (PendingFileRenameOperation).

    Но операция не сработала, т.к. по видимому файл уже занят (если указать другое имя, работает).
    Загрузил smss в Olly
    Там нашел строки по загрузке данной ДЛЛ. Но пока что не нашел, раньше это или позже отложенного переименования делается, интуиция подсказывает что вначале грузится ДЛЛ.

    Итого, получается что никоим образом заменить sfcfiles.dll не получается. Единственный способ - покластерная правка на диске. Но способ плох тем что на него кричат проактивные защиты.

    Есть еще идеи как отучить систему защищать некоторые файлы?
    (именно после перезагрузки компа)
     
  2. Freeman

    Freeman New Member

    Публикаций:
    0
    Регистрация:
    10 фев 2005
    Сообщения:
    1.385
    Адрес:
    Ukraine
    да помоему какраз во время переименования и юзаецо. смотри smss!SmpProcessFileRenames, у меня вин7, там несколько другой механизм проверок.
     
  3. test555

    test555 New Member

    Публикаций:
    0
    Регистрация:
    7 дек 2007
    Сообщения:
    241
    Простите за незнание, но что это "smss!SmpProcessFileRenames" и как его посмотреть в олли, или где это можно посмотреть...
     
  4. Freeman

    Freeman New Member

    Публикаций:
    0
    Регистрация:
    10 фев 2005
    Сообщения:
    1.385
    Адрес:
    Ukraine
    процедура в smss.exe, производит отложенные ренеймы файлов. на хп у меня ешё проверяло являецо ли файл защищенным (юзая sfc) и переименовывала такой файл только при наличии AllowProtectedRenames (или както так) ключа реестра.
     
  5. Freeman

    Freeman New Member

    Публикаций:
    0
    Регистрация:
    10 фев 2005
    Сообщения:
    1.385
    Адрес:
    Ukraine
    и ещё. процедура походу неэкспортируемая, качайте символы :)
     
  6. test555

    test555 New Member

    Публикаций:
    0
    Регистрация:
    7 дек 2007
    Сообщения:
    241
    Ясно, спасибо.