Подскажите программу, делающие снимки реестра другой (неактивной) Windows XP
Люди !
Подскажите, кто знает, программу, умеющую делать снимки реестра другой (неактивной) Windows XP.
Нашел уже несколько подобных программ, но все они имеют один и тот же недостаток: слепки системного реестра - они умеют делать только из-под активной ОС :(
Как будто школьники списали друг у друга одно и то же задание.
RegSnap Pro... и т.д. - все программы сделаны как под копирку :sad: У всех отсутствует возможность делать слепок "холодного" реестра - то есть обрабатывать реестр незапущенной копии Windows, как файлы.
И только одна утилита российского разработчика ([B]Белогорохов Юрий Павлович[/B]), под названием RegShot - умеет это делать.
Но в RegShot нет возможности делать слепок всего холодного реестра сразу, приходится по одному файлу реестра "фотографировать".
И нет возмодности получить отчеты нужного вида - очень много мусорной, ненужной информации в отчетах - а нужного варианта нету.
Ну и красивее западные программы :) Хотя это не главное.
Поразительно, но нет требуемого софта на рынке ! Ни платного, ни бесплатного.
***********************************
Всего то и должна уметь программа:
1. Путем анализа системного реестра ИЗ ПОД ДРУГОЙ ОПЕРАЦИОННОЙ СИСТЕМЫ !!! - составлять список "ветвь реестра - файл EXE или SYS или DLL вместе с полным путем к файлу
2. Уметь лазить по этим путям, проверять лежат ли там эти файлы до сих пор, и считать контрольную сумму MD5 для этих файлов
3. Список созданный в п.1 вместе со значениями MD5 - сохранять в зашифрованную базу-эталон.
4. При последующих запусках программы уметь сравнивать, что изменилось В ХОЛОДНОМ РЕЕСТРЕ, по сравнению с эталоном
5. Файл-эталон уметь обновлять, при этом хранить несколько последних версий эталона.
6. При обнаружении, что в реестре появился новый (или с измененной MD5) файл EXE, SYS, DLL с полным путем
- сообщать об этом пользователю
7. Предлагать пользователю переименовать расширения у вновь обнаруженных или измененных по MD5 файлов EXE, SYS, DLL
- по одному, или сразу у всех. Расширения новых (измененных) файлов EXE переименовывать в EEE, SYS переименовывать в SSS, DLL переименовывать в DDD.
8. Программу планируется запускать с CD, имеющего загрузочный вариант Windows (например сделанный при помощи стандартного PE Builder).
*******************************
Как видим, программа должна уметь делать слепки системного реестра из под другой копии Windows (да хоть из под DOS), и помимо изготовления слепков - делать еще некоторые простые действия.
Анализ системного реестра из под активной ОС - это пустая трата времени. Потому что это занятие всегда будет оставаться ненадежным. Технологии руткитов и анти-руткитов будут и дальше по очереди побеждать друг дружку.
- И потом ! Когда существующие программы делают снимок системного реестра АКТИВНОЙ ОС
- то они на какой момент времени это делают-то ?
Я утверждаю, что в общем случае, в момент загрузки компьютера - состояние системного реестра было другим !
А напишу-ка я руткит, который будет рано загружаться в память, удалять свои ветви из системного реестра и файлы с диска. А при парковке ОС будет назад прописывать себя в системный реестр, и снова сохранять свои файлы на диск.
Увидим ли мы строчки системного реестра для такого вируса ? Если будем делать слепки реестра из под активной ОС ?