جواب پست 17 كه خودم سوال كرده بودم!!!!
چون كسي چيزي نگفت خودم ميگم
اول cmd رو اجرا ميكنيم و اگر الان ساعت سيستم من 11:08 باشه با دستور At براي يك دقيقه ديگه يه Cmd باز ميكنم
اين همون Scheduled هست پس مينوسيم At 11:09 /interactive "cmd.exe"
و منتظر ميشم تا cmd بياد
اما فرق اين cmd با cmd معمولي اينه كه اين از Svchost.exe لود ميشه
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
حالا task manager رو باز ميكنم(ALT+CTRL+DEl) يا روي تسكبار راست كليك كنيد و سپس Task Manager
حالا به تب Processes بريد و explorer.exe رو End Task كنيد
بعد در پنجره Cmd جديد بنويسيد explorer.exe
با اينكار explorer.exe دوباره لود ميشه حالا از منوي استارت يه نگاه به User Name بندازيد ميشه اين
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
و حالا روي System منظورم همون نام يوزر در استارت هست كليك كنيد ميبينيد كه با پيغام Null موجه ميشيد
اينو من ازش به عنوان يه آسيب پذيري استفاده كردم و ابزارشم اگه وقت كنم مينويسم