能力值:
( LV2,RANK:16 )
|
-
-
2 楼
%temp%里有一些
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
沒辦法吧......
好像只能在存在的時候複製出來,手腳得足夠快.....
不然,樓主就把msi文件解開吧,裏面一定有樓主想要的文件~
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
解开过,只发现安装文件,临时文件没有发现
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
用FinalData恢复数据…
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
楼主试试 虚拟机+沙盘 看该MSI 到底释放了什么东西 逐个收集起来。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
怎么收集了,主要是会自动删除
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
用了,可以用,但担心有覆盖的问题
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
使用msitools就可以搞定
下载地址:d27K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3!0J5M7$3!0G2L8W2)9J5k6h3y4G2L8g2)9J5c8Y4y4G2k6Y4c8Q4x3V1j5I4x3o6V1$3y4q4)9J5k6h3S2@1L8h3H3`.
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
见4楼!!!
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
使用Process Monitor监控运行时文件读写操作,当然这个还能监控很多东东
8a6K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4c8W2j5$3S2F1k6i4c8Q4x3X3g2E0K9h3y4J5L8%4y4G2k6Y4c8Q4x3X3g2U0L8$3#2Q4x3V1k6W2L8W2)9J5k6s2g2K6i4K6u0r3M7%4W2K6K9h3&6@1k6i4u0F1j5h3I4K6i4K6u0r3j5X3t1^5z5e0j5$3y4o6g2Q4x3X3g2S2M7%4m8^5
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
不光需要监控,还要能得到文件
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
既然是msi解包工具直接上了。
用od打开呢,一步步慢慢走,od可以让他停下呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
od打开好像没有用,用msiexec也不能断掉,直接attach服务,安装又失败
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
经测试最简单有效的办法,用虚拟机安装,在安装时用p_mon监控到读写文件后直接关闭虚拟机电源,再次打开后就可以从相关目录获取临时文件
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
那还要手非常快才行,而且p_mon显示也是有延时的
|
|
|