Also es liegt wirklich daran das die
DLL nicht in Reg.exe indiziert werden konnte.
Also ich gehe jetzt mal einen schritt weiter und frage mich nun folgedes.
Wie schaft es das Autostart Manager Programm OSAM(
Hier zu kriegen) ohne einen Kernelmode Treiber registry Einträge zu finden welche versteckt sind.
Ich mein ich habe mal zu testzwecken den "Elite Keylogger" runtergeladen und installiert, er verwendet einen "Low-Level" kernelmode- Treiber. Ok es werden einpaar SSDT- Funktionen gehookt und auch mehr, somit dürfte ja ein Programm welches nur im
Usermode rumspielt wie OSAM eigentlich keine chance haben an die Schlüssel ranzukommen. Aber irgendwie schaft es das Programm
die Einträge zu finden.
Ich hab mir folgendes überlegt:
Kann es sein das OSAM direkt von den Registry Hives auslies? Oder OSAM einen trick verwendet und ZW* Systemaufrufe vom Usermode ausführt, indem er die Methoden aus der NtDll verwendet, macht aber keinen unterschied zu NT* aufrufen.
Hab mich schon öfters gefragt wie das prog sowas schaft, ich hoffe Olli kannst mir weiterhelfen.
Danke