Original geschrieben von WiZaRd
Zum Thema: Vegeta, weißt du wo die jetzt letztendlich drin sind beim IE? Ich dachte in der Registry weiß aber weder obs stimmt noch wo (falls es stimmt) - jedenfalls hirnlos das so einzurichten dass man sie nur "komplett" löschen kann - typisch M$
via snapshot:
bei Passwörtern.:
Keys deleted:2
[yellow]HKU[/yellow][orange]S-1-5-21-343818398-1580436667-1708537768-1003[/orange][yellow]SoftwareMicrosoftInternet ExplorerIntelliForms[/yellow] [orange]!_merken[/orange]
[yellow]HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerIntelliFormsSPW[/yellow]
Keys added:6
HKLMSOFTWAREClientsCalendar
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerMainFeatureControl
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerMainFeatureControlFEATURE_LOCALMACHINE_LOCKDOWN
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerMainFeatureControlFEATURE_LOCALMACHINE_LOCKDOWNSettings
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32OpenSaveMRUhiv
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerAutoComplete
Values deleted:2
[yellow]HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerIntelliFormsSPW[/yellow][green]6NXB:JR2B+'H]OK: 0x00000000 | <== !_encrypted[/green]
[gray]HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerIntelliFormsAskUser: 0x00000000[/gray]
Values added:5
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerMainFormSuggest Passwords: "yes"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerMainFormSuggest PW Ask: "yes"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32LastVisitedMRUe: 72 00 65 00 67 00 73 00 68 00 6F 00 74 00 2E 00 65 00 78 00 65 00 00 00 43 00 3A 00 5C 00 44 00 6F 00 6B 00 75 00 6D 00 65 00 6E 00 74 00 65 00 20 00 75 00 6E 00 64 00 20 00 45 00 69 00 6E 00 73 00 74 00 65 00 6C 00 6C 00 75 00 6E 00 67 00 65 00 6E 00 5C 00 42 00 65 00 73 00 69 00 74 00 7A 00 65 00 72 00 5C 00 44 00 65 00 73 00 6B 00 74 00 6F 00 70 00 5C 00 52 00 65 00 67 00 53 00 68 00 6F 00 74 00 31 00 37 00 32 00 00 00
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerAutoCompleteAutoSuggest: "yes"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionInternet SettingsEnableAutodial: 0x00000000
Values modified:6
[red]HKLMSOFTWAREMicrosoftCryptographyRNGSeed: F1 1A BD 7D DD F5 4C 36 59 E3 B3 11 65 BC AB 64 C6 A0 4D 79 0B 6F DD ED E7 92 85 89 FF AF 69 D3 AB 67 DC 20 54 71 05 9E 1F 2F B2 E2 B6 B5 C5 28 54 9A 94 6F 75 A8 92 C8 58 BB 0B FF 49 4E F6 E5 3D 91 50 CD AB 85 01 88 D7 69 F3 2A 72 7A E1 CE[/red]
[DimGray]----[/DimGray]
[red]HKLMSOFTWAREMicrosoftCryptographyRNGSeed: A4 63 FE 23 DD EE E9 9E 91 BC BA 7E 98 A9 F1 5D AB E0 27 1F F6 C7 A5 ED 73 D3 C7 2F EF D0 61 68 87 7E 97 76 96 27 3F 76 7C 34 A6 B7 4B 41 64 62 C8 26 FC 37 A2 1C 5B EA 8E BE B5 5D F3 73 B8 14 99 AE 6D D4 EE 0E FE B1 C8 AB 1C 34 E8 A2 84 90[/red]
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerDesktopComponentsGeneralFlags: 0x00000005
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftInternet ExplorerDesktopComponentsGeneralFlags: 0x00000004
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32LastVisitedMRUMRUList: "dcba"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32LastVisitedMRUMRUList: "edcba"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32OpenSaveMRU*MRUList: "hgfedcba"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32OpenSaveMRU*MRUList: "ihgfedcba"
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerStartPageStartMenu_Balloon_Time: F0 C6 7A D5 FE E3 C6 01
HKUS-1-5-21-343818398-1580436667-1708537768-1003SoftwareMicrosoftWindowsCurrentVersionExplorerStartPageStartMenu_Balloon_Time: D0 D9 A7 87 FF E3 C6 01
HKUS-1-5-21-343818398-1580436667-1708537768-1003SessionInformationProgramCount: 0x00000006
HKUS-1-5-21-343818398-1580436667-1708537768-1003SessionInformationProgramCount: 0x00000005
Total changes:21
einen Ordner mit der gleichen id findest du unter:
c:Dokumente und EinstellungenxxxAnwendungsdatenMicrosoftCredentials
[green]..S-1-5-21-343818398-1580436667-1708537768-1003[/green]
zwar leer, die Datei könnte aber auch "versteckt" und verschlüsselt abgelegt sein
benutz einfach das oben genannte Tool oder
*pspv* (sogar Freeware, und wurde auch schon im alten Thread genannt!)
edit:
für addis (thx google)
HKEY_CURRENT_USER\Software\Microsoft\Protected Storage System Provider\SIDxxxxxxx