1 / 12
文档名称:

图解破解冰点还原6[1]0的方法.doc

格式:doc   大小:1,337KB   页数:12页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

图解破解冰点还原6[1]0的方法.doc

上传人:q1188830 2019/12/12 文件大小:1.31 MB

下载得到文件列表

图解破解冰点还原6[1]0的方法.doc

相关文档

文档介绍

文档介绍::57|鬼仔|技术文章|占个座先DeepFreeze&:老黄文章来源:中海油气一、首先说一下冰点的工作原理吧。(。)可能不少人都看过网上广为流传的“DeepFreeze冰点原理”的帖子,为什么我还要再次重申其原理呢?因为我这个人是干技术工种的,深明理论对实践的重大指导意义,不了解事物的本质,技术永远只能停留在跟从的层面上;再者我觉得该帖根本就是说得不清不楚,而且有些地方还在误导人。冰点和其它还原软件(如还原精灵、三茗一键恢复等)不一样,它并没有夺取南桥芯片的I0控制权,也没有控制硬盘的INT13中断,它没有改写硬盘的MBR(主引导记录)。还原精灵、三茗一键恢复等通过改写硬盘的MBR的还原软件在操作系统加载之前就部分实现了其还原功能,而冰点则是利用驱动的形式加入操作系统的内核模块中来实现其还原功能的,它必须依附于原来的系统,一旦进入另外一个系统,它的还原功能就失效了。它的加载优先级非常高,而且加载之后在当前系统不能停止不能禁用也不能删除。下图通过软件的方法对冰点的内核驱动加以说明:冰点也没有“使用自己的硬盘驱动程序替换原本的驱动”,它和硬盘原来的驱动是一种上的下层关系,也就是说所有对硬盘的访问首先得经过它的“过滤”然后再提交给硬盘原来的驱动处理,从而达到还原的目的,这种技术叫“过滤驱动程序”。下图通过对硬盘及分区驱动程序文件的详细分析加以验证:鼠标和键盘作为一种字符存取设备,也被冰点所监管:说到这里大家可能已经想到冰点的破解方法了,那就是卸载冰点的内核驱动,但是这还不够,我们还得解开冰点和设备原来驱动的上下层关系,:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz的方法却遭遇蓝屏的经历,那就是因为没有解开驱动的缘故。,当然只要明白了其原理,方法是多种多样的。二、:因为要对注册表的关键键进行修改,我们必须进入另外一个操作系统才能得以实现,另外我们还需要一个注册表编辑工具。我用的是深山红叶光盘PE(从光盘启动的操作系统)和RegistryWorkshop(高级注册表编辑器),如果大家的电脑装的是双系统那更好,直接用系统自带的注册表编辑器(Regedit)也可以。现在进入正题:1、从光盘启动进入系统,打开RegistryWorkshop。2、从文件菜单中选择“加载配置单元”,我们要导入硬盘系统的注册表。定位到C:\WINDOWS\system32\config找到system并打开,可能有些人的路径不一样,这取决于你要破解的系统所在的实际位置。项名称我们可以随便写,如:df加载位置默认不用改动。这样在HKEY_LOCAL_MACHINE下就多了个df项:3、我们在HKEY_LOCAL_MACHINE\df项中查找所有包含有deep字样的内容:4、好的搜索结果出来了,为了方便查看,我选择了按值进行排列。红线以上的部分是冰点的服务项,也就是第一部分原理篇所说的冰点的内核模块就是从这里以驱动的形式加载的。红线以下的部分表示冰点的驱动模块和设备(键盘、鼠标、硬盘、单一分区)原来的驱动先后共同起作用对硬件进行驱动。5、我们从注册表中删除红线以上的各项,红线以下的部分我们要逐项编辑其UpperFilters值,清除数值数据中的DeepFrz字样,也可一次性导出用记事本编辑好后再导入。对UpperFilters的编辑我只示范一次,其它的雷同:注意:删除DeepFrz后一定不能留有空行,见下图:6、对每一项UpperFilters值都编辑好之后我们再将鼠标定位到df项上,然后从文件菜单中选择“卸载配置单元”,重新启动进入硬盘操作系统,你就会发现冰点已经被溶解了。