· Начало · Статистика · WASM.RU · Noir.Ru ·

 WASM Phorum (Оффлайн - 24.11.2003) —› WASM.WIN32 —› Win2K & WFP ( Windows File Protection)

Посл.отвђт Сообщенiе


Дата: Май 15, 2003 20:29:57

Вопрос.
Кто нибудь разбирался с работой WFP в сабже? Имеются ввиду следующие вещи:
1) когда происходит подмена файла, то WFP понимает что его подменили ( если это делать на работающей системе ) и возвращает его взад.
2) когда происходит подмена файла в оффлайне ( к примеру из линуха ) то сабж все равно при загрузке понимает что его подменили.
BTW. Да это все происходит при очищенном нахрен system32\DLLCache - следовательно сравнить файлы бинарно невозможно.

теперь ВНИМАНИЕ ВОПРОС!
1) как полностью отключить сабж кто-нить знает? ( да, желательно это делать без перезагрузки ) к примеру инсталлеры разные MSI-ные они меняют файлы, и на это винда не говорит, что они левые.
2) как же все-таки проверяется оригинальность файлов-то?


Дата: Май 15, 2003 21:54:18

[url=]http://www.insafe.ru/articles/system/2/7.htm[/url]


Дата: Май 16, 2003 01:47:44

Почит то, что нужно. По крайней мере статья дает представление о структуре WFP. и о том, как её снимать "жестоким" способом. Похоже она вешает FS Notification . вопрос- можно ли FS notification отключить ? т.е. не в этом случае а вообще - возможно ли отключить хук на файловой системе, если не ты его ставил?


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.081