Jump to content
Ganav

[TuT] Vizualizarea tuturor acceselor fisierelor ale unui executabil(Windows)

Recommended Posts

Posted

Acest tutorial prezinta un mijloc de a observa toate operatiile(scriere in registrii/fisiere/in memorie, trafic in retea, relatia intre procesul respectiv si celelalte procese si thread-urile sale) pe care le realizeaza un executabil atunci cand este rulat. Avem nevoie de process monitor(procmon) care poate fi gasit in system internal suite:

Sysinternals Suite

Cunoscand toate fisierele create sau modificate de catre un executabil putem sa-l stergem in intregime. Acest lucru ne permite sa obtinem un numar nelimitat de utilizari ale unor aplicatii de tip free trial.

Pentru inceput rulam procmon.exe ca si Administrator(Vista/Win 7,8). Vom avea o fereastra asemanatoare cu cea de mai jos:

34yqw5k.jpg

Observam ca avem un filtru dupa numele procesului; in cazul acesta notepad.exe. Acest filtru va afisa toate operatiile pe care le realizeaza notepad atunci cand este rulat. Dam click pe Ok/Apply. Observam ca in partea stanga(jos) este un contor al numarului de evenimente(apeluri API).

Lansam in exectuie notepad.exe pentru a vedea daca filtrul este unul valid. Observam o fereastra similara cu cea de mai jos:

2j6ahiw.jpg

Acum scriem un fisier cu notepad pentru a vedea daca operatia de scriere este observata de process monitor:

2h5sp08.jpg

Salvam fisierul sub numele de testestest.txt, dupa care verificam rezultatele obtinute cu procmon. Observam urmatoarele:

1grhv.jpg

Notepad a scris in fisierul C:\Utils\testestest.txt. Rezultatele se pot salva in format .csv care sunt relativ usor de prelucrat ulterior. Astfel, putem observa orice scriere a oricarui executabil ceea ce ne permite sa-l stergem in intregime. Optiunea uninstall lasa unele chei/fisiere care pot indentifica o instalare precedenta.

  • Upvote 1

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.



×
×
  • Create New...