Вторник, 11.02.2025
Для друзей
Меню сайта
Разделы новостей
Безопасность [9]
описание
"Развод" поисковиков [2]
Раскрутка сайта, методика
WEB FAQ [0]
Вопросы и пожелания по ходу дела
Для Briz [4]
Для коллег по работе
Антивирусная война [2]
... то что попадается во время работы
Для сына... [1]
Ах эти советы!
Главная » 2008 » Май » 23 » Как Process Explorer подменяет Task Manager
Как Process Explorer подменяет Task Manager
19:10

Как Process Explorer подменяет Task Manager.

А знаете, как Process Explorer подменяет собой стандартный Task Manager?

Process Explorer: Replace Task Manager.

Оказывается всё очень просто и банально. Он устанавливает себя в качестве отладчика для taskmgr.exe!


Process Explorer is set as a

Преимущества такого метода перехвата:

  1. Подмена происходит в недрах CreateProcess. Неважно кто и как запускает taskmgr.exe, всегда будет запущен Process Explorer;
  2. Не нужно возиться Windows File Protection (WPF), пытаясь подменить исполняемый файл Task Manager’а в %windir%\system32.


Недостатки:

  1. Подмена происходит вне зависимости от реального местонахождения taskmgr.exe. Это может быть и не Task Manager вовсе, просто имя совпало. Все равно вместо него будет запущен Process Explorer;
  2. Имя запускаемого файла “taskmgr.exe” передается в командную строку подменяющего процесса. Т.е. так просто напрямую заменить notepad.exe на другой редактор не получится.


Это же способ подменять что угодно в обход WPF! Можно наконец красиво избавиться от этого …ского notepad’a!

Подстановка исходного имени файла в командную строку - это скорее баг, чем фича, что Вы наглядно продемонстрировали на примере с notepad.
А почему бы не использовать переменную окружения процесса для хранения имени исходного имени вызываемого файла?

А почему баг то? И даже не фича это, а документированная возможность подключаться отладчиком при старте приложения.
А то, что другим приложениям (блокнотам и прочим заменителям программ) “мешает” передача имени исходного файла в качестве параметра - это их проблема.

 

Категория: Безопасность | Просмотров: 1298 | Добавил: infol | Рейтинг: 0.0/0 |
Всего комментариев: 2
2 Gerasim6164  
0
тут на веб-сайте подобран огромный ассортимент интересных статей про http://medbaz.com/pages-more-813.html - восстановление после химиотерапии.

1 Serafim2944  
0
у нас на этом интернет-блоге собран громадный набор умных статей про http://ublaze.ru/forum/ftopic1149.html - ресивер 8306 инструкция

Имя *:
Email *:
Код *:
Календарь новостей
«  Май 2008  »
ПнВтСрЧтПтСбВс
   1234
567891011
12131415161718
19202122232425
262728293031
Поиск
Друзья сайта
Статистика
Copyright MyCorp © 2025
Сделать бесплатный сайт с uCoz