Wskazane bitmapy znalazłem w pliku shel32.dll lecz ich podmiana i reset systemu nic nie zmieniły. Możliwe że funkcja zamykania systemu korzysta z innych bibliotek
Podmiana pliku została dokonana za pomocą HirensBoot więc system nie powinien nic zauważyć. Tak myślę… A jakim programem najlepiej prześledzić, które biblioteki zostały wczytane do pamięci i jeżeli jest otwarte okno zamykania systemu, to który task za nie odpowiada? W tedy można by sprawdzić z jakich zasobów korzysta. Bo systemowy task manager kuleje w tym temacie. Może Comodo KillSwitch?
No chyba ze, może ktoś posiada informacje gdzie owe bitmapy konkretnie siedzą.
Nie bardzo rozumiem, jaki ma cel zmiana tych grafik. Po odpaleniu sfc lub aktualizacji grafiki zostaną zamienione na fabryczne. Do tego niektóre skanery i antywirusy mogą oznaczać pliki z podmienionymi grafikami jako nieprawidłowe lub szkodliwe.
sprawdziłbym winlogon albo logonui czy coś w tym stylu - chyba tam to w xp’ku było (a, no i wyłącz sfc bo system prawdopodobnie będzie podmieniał te pliki na oryginalne)