· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.RESEARCH —› Блокировка SAM файла ?

Посл.отвђт Сообщенiе


Дата: Сен 13, 2004 11:11:47

Как известно горячо любимый в народе SAM файл (w2k) заблокирован системой.
И посмотреть его невозможно невозможно даже имея права локального админа.

Есть ли методы прочитать его не используя (загрузку с дискеты и т.д.) к примеру
читать файл через какой либо драйвер или пропатчить библиотеку винды где встроенна эта блокировка ?

К примеру есть такая прога Acronis TrueImage - она позволяет делать образы разделов (в том числе и системных)
на работающей системе !
Т.е. считывает в том числе и SAM файлы и плевать ей на блокировку !

Интересно как она это делает ? Устанавливает свой драйвер ?


Дата: Сен 13, 2004 14:36:09

Один из способов получить доступ к SAM - внедрение кода в процесс LSASS и использование его хэндлов. При этом хорошо остановить все остальные потоки.

А образы дисков берутся через \Device\Harddisk#\Partition# , драйвера не надо т.к. уже есть символьные ссылки.


Дата: Сен 13, 2004 23:46:27

другой способ - читать при помощи ZwReadFile


Дата: Сен 13, 2004 23:57:08

А моей теме про windows xp вы не знает как помочь?


Дата: Сен 15, 2004 14:07:52

образы дисков берутся через \Device\Harddisk#\Partition#

А можно используя это читать отдельные файлы ?


читать при помощи ZwReadFile

можно подробнее ?


Дата: Сен 15, 2004 15:42:45

„Как известно горячо любимый в народе SAM файл (w2k) заблокирован системой.
И посмотреть его невозможно невозможно даже имея права локального админа.

Есть ли методы прочитать его не используя (загрузку с дискеты и т.д.) к примеру
читать файл через какой либо драйвер или пропатчить библиотеку винды где встроенна эта блокировка ? “

Можно скопировать, получив привилегию Backup.


Дата: Сен 16, 2004 15:01:26

[quote]А можно используя это читать отдельные файлы ? /quote]

Можно, но это, наверное, самый кривой способ.


Дата: Сен 16, 2004 17:53:00

Есть такая утилитка RDISK, которая делает копию файлов реестра.
Делаешь:
1. ищешь в сети RDISK.exe
2. запускаеш rdisk /s и пьешь пиво
3. в папке WINNT\repair\:
extract sam._
$$hive$$.tmp это и есть sam

кодировка в опере глючит


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.077