楼主: lmw8023zz
收起左侧

[求助] 注册机对为什么会对注册表项进行修改?附上火眼报告,求分析。

[复制链接]
狴犴睚眦
发表于 2014-8-11 23:19:37 来自手机 | 显示全部楼层
fs遇到认为是高威胁时,会走修复流程。

那个删除的注册表是隐藏系统文件,修改后的注册表是显示系统文件。
lsgster
发表于 2014-8-11 23:24:39 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tomochan
发表于 2014-8-11 23:33:36 | 显示全部楼层
红伞报
小a安全
金山云报
lmw8023zz
 楼主| 发表于 2014-8-12 08:26:54 | 显示全部楼层
狴犴睚眦 发表于 2014-8-11 23:19
fs遇到认为是高威胁时,会走修复流程。

那个删除的注册表是隐藏系统文件,修改后的注册表是显示系统文件 ...

那么看来是FS作的修改 也就是说这个软件只有一个创建互斥体的动作 应该算安全了
linyinlu
发表于 2014-8-12 10:34:55 | 显示全部楼层
注册机是需要修改注册表的。因为破解后的软件通常会调用注册表中的相关信息,并且查看该软件是否是已经被正确激活或授权了。这个时候,如果注册表中没有相关信息的话,软件就会认为它没有被授权使用或者没有激活。注册机除了提供一些可以被正版软件识别的序列号和激活码外,也要修改对应地址的注册表以便软件在将来对激活信息识别。
当然,某些病毒、木马或者流氓软件也会利用这点来为将来的感染打开方便之门,何况并不有利于正版软件,所以杀软将其查杀无可厚非。
lmw8023zz
 楼主| 发表于 2014-8-12 10:45:14 | 显示全部楼层
linyinlu 发表于 2014-8-12 10:34
注册机是需要修改注册表的。因为破解后的软件通常会调用注册表中的相关信息,并且查看该软件是否是已经被正 ...

这个只是提供key的注册机 不是靠修改原版文件来破解注册的
linyinlu
发表于 2014-8-12 10:59:20 | 显示全部楼层
lmw8023zz 发表于 2014-8-12 10:45
这个只是提供key的注册机 不是靠修改原版文件来破解注册的

是啊,我的意思只是提供注册码并写入注册表来完成破解。并没有提到修改原版文件。楼主的问题不是“注册机为什么会对注册表项进行修改?”我的回答就是针对这个问题的。
liangxy
头像被屏蔽
发表于 2014-8-12 11:02:26 | 显示全部楼层
这是一个修复流程,因为fs在测试的时候认为这个文件会有这些操作。所以不管摘你的电脑上是否有这些,他都会恢复的
lmw8023zz
 楼主| 发表于 2014-8-12 11:06:46 | 显示全部楼层
linyinlu 发表于 2014-8-12 10:59
是啊,我的意思只是提供注册码并写入注册表来完成破解。并没有提到修改原版文件。楼主的问题不是“注册机 ...

不会写入注册表 也不需要读取注册表 就是一个自动计算key已知规律的软件。详见火眼分析,只有一个创建互斥体的行为,对注册表的修改是FS的修复流程修改的,并不是注册机。
lmw8023zz
 楼主| 发表于 2014-8-12 11:07:18 | 显示全部楼层
liangxy 发表于 2014-8-12 11:02
这是一个修复流程,因为fs在测试的时候认为这个文件会有这些操作。所以不管摘你的电脑上是否有这些,他都会 ...

嗯嗯 看来这就是正解。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 09:46 , Processed in 0.103661 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表