Хочу удалить файл из диры DrWeb, но не могу :(

Discussion in 'Реверсинг' started by greenmick, 9 Oct 2010.

  1. greenmick

    greenmick New Member

    Joined:
    22 Sep 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Всё делаю в safe mode.
    В security диры указано, что SYSTEM имеет полные права.
    System получить не сложно, написал сервис, добавил в реестре в safeboot, запустил - и хренушки. Ни удалить, ни создать в этой дире не реально.
    Пробовал в реестре добавить запись в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DrWebEngine - та же хрень - System-у не дается, хотя в security указано, что SYSTEM имеет полные права.
    Никакие сервисы в Safe mode у DrWeba не запущены, т.е. блочет доступ не DrWeb, а что-то в винде.
    ftp://ftp.drweb.com/pub/drweb/tools/drw_remover.exe - ихняя штатная удалялка каким-то макаром может открыть доступ к дире и удалять там файлы, но как она это делает?
    Пробовал поразбирать drw_remover.exe в Ida - но моих познаний не хватило )
    Помогите, кто чем сможет....За найденное решение отблагодарю.
     
  2. hkmakes

    hkmakes Member

    Joined:
    3 Jan 2010
    Messages:
    126
    Likes Received:
    11
    Reputations:
    10
    Если я правильно понял тебе просто надо удалить файлик из диры дрвеба,

    Качай любой LIve, маленький и интуитивно понятный "slax.org" грузись и удаляй... ну или лубой другой
     
  3. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    а вы уверены что никакие сервисы не загружены в safemode ?
    Гляньте навскидку с помощью RKU есть или нет перехваты чего-либо. kernel callback'и и т.п.
     
  4. greenmick

    greenmick New Member

    Joined:
    22 Sep 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    А RKU в safe mode не запускается....
     
  5. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    насколько помню, если приостановить защиту дрвеба, файлы писать в его диру будет можно, возможно так же удалять файлы