Доступ - Неудаляемые ключи и разделы реестра

Аватара пользователя
DJ Mogarych

Доступ - Неудаляемые ключи и разделы реестра

Сообщение DJ Mogarych »

Добрый день!



От некоего софта по "безопасности" остались записи в реестре, которые не получается удалить ни под админом, ни под SYSTEM (psexec64 -i -s regedit), ни под TrustedInstaller (regedit через tshell).



Записи находятся в разделе

Компьютер\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services



Пользовался статьями
Как получить доступ к разделу реестра или папке и вернуть все на свои места
и
Как выполнять скрипты с правами TrustedInstaller без сторонних утилит
.



Под админом, TrustedInstaller и SYSTEM пишет одно и то же:




Цитата:



Ошибка при удалении параметров

Не удается удалить все выделенные параметры

ОК



Что ещё может мешать удалению записей?
Аватара пользователя
DJ Mogarych

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение DJ Mogarych »

Забыл написать, прошу прощения.



У верхней ветки

Компьютер\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ - группа локальных администраторов.



У вложенной ветки

Компьютер\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\\Security - SYSTEM.



В разрешениях у обеих веток у администраторов разрешён полный доступ.
Аватара пользователя
DJ Mogarych

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение DJ Mogarych »

Цитата Vadikan:



А те же методы из среды восстановления?
Доступ - Неудаляемые ключи и разделы реестра




Я так понимаю, это безопасный режим? Я попробовал, утилиты не работают.



PsExec:



Код:

Код: Выделить всё

PsExec64.exe -accepteula -i -s regedit
PsExec v2.2 - Execute processes remotely
Copyright (C) 2001-2016 Mark Russinovich
Sysinternals - www.sysinternals.com
Connecting to local system...
C:\scripts>

И на этом всё, ничего не запускается.



Advanced Run при попытке запуска %windir%\regedit.exe выдаёт:



Код:

Код: Выделить всё

Error 1084: Эта служба не запускается в безопасном режиме (Safe Mode)

tshell просто запуститься не может:



Код:

Код: Выделить всё

STAGE 1 :: Getting token of Winlogon process
Running in session: 1
Host PID: 704
New process created successfully: 3496
STAGE 2 :: Getting token of TrustedInstaller service process
Starting Trusted Installer service...
Running in session: 1
Host PID: 1692
New process created successfully: 3168
_

Внизу мигает курсор, приглашение командной строки так и не выдаёт.




Цитата Avatar-Lion:



просто везде проставил владельцем именно текущего админа
Доступ - Неудаляемые ключи и разделы реестра




Система не даёт это сделать:


Цитата:



Не удалось установить нового владельца на Security.

Отказано в доступе.
Аватара пользователя
DJ Mogarych

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение DJ Mogarych »

Цитата DJ Mogarych:



Я так понимаю, это безопасный режим?
Доступ - Неудаляемые ключи и разделы реестра




Нет, это который при загрузке в режим восстановления или с установочной флэшки.




Цитата DJ Mogarych:



Не удалось установить нового владельца на Security.

Отказано в доступе.
Доступ - Неудаляемые ключи и разделы реестра




Может драйвер какой остался и в памяти висит?



P.S. Как вариант, залей куда-нибудь C:\Windows\System32\config\SYSTEM и дай ссылку, посмотрим что там с правами, любопытно прям стало...
Аватара пользователя
Grabber2006

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение Grabber2006 »

Можно загрузиться с Live флешки, подгрузить нужный куст и удалить нужные ключи. В данном случае надо загрузить файл C:\Windows\System32\config\SYSTEM,
Аватара пользователя
Grabber2006

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение Grabber2006 »

Можно загрузиться с Live флешки, подгрузить нужный куст и удалить нужные ключи. В данном случае надо загрузить файл C:\Windows\System32\config\SYSTEM,
Аватара пользователя
DJ Mogarych

Re: Доступ - Неудаляемые ключи и разделы реестра

Сообщение DJ Mogarych »

Охо-хо... Там дело осложняется ещё тем, что диски зашифрованы битлокером, я замонался ключ восстановления вводить при перезагрузках в safe mode.



Как с этим делом быть при всяких лайв-сиди, непонятно. Расшифровывать сначала?



Драйвер - может быть, но как выяснить, что это за драйвер и где он?
Ответить

Вернуться в «Microsoft Windows 10»