поиск базы кернел16.05.2012, 21:23. Показов 4579. Ответов 45
Метки нет (Все метки)
помогите наладить(на masm работает -авторский пример, а tasm -не мой, не авторский)
0
|
||||||
| 16.05.2012, 21:23 | |
|
Ответы с готовыми решениями:
45
Можно ли программируя в кернел мод повредить комп Поиск из базы данных Поиск базы на компьютере |
|
155 / 125 / 3
Регистрация: 22.06.2011
Сообщений: 1,784
|
|
| 16.05.2012, 21:43 | |
|
Van111, на сайте wasm.ru есть великолепная статья по этому вопросу
0
|
|
|
639 / 482 / 12
Регистрация: 10.01.2011
Сообщений: 1,045
|
||||||
| 16.05.2012, 21:47 | ||||||
Сообщение было отмечено как решение
Решение
Van111, вот, посмотри. Находятся и выводятся на консоль имена и адреса dll`ок, загруженных в адресное пространство процесса. И завязывай с тасмом.
code
3
|
||||||
|
639 / 482 / 12
Регистрация: 10.01.2011
Сообщений: 1,045
|
|
| 16.05.2012, 21:52 | |
|
0
|
|
|
639 / 482 / 12
Регистрация: 10.01.2011
Сообщений: 1,045
|
|
| 16.05.2012, 22:11 | |
|
0
|
|
|
155 / 125 / 3
Регистрация: 22.06.2011
Сообщений: 1,784
|
|
| 16.05.2012, 22:11 | |
|
0
|
|
|
639 / 482 / 12
Регистрация: 10.01.2011
Сообщений: 1,045
|
||
| 16.05.2012, 22:13 | ||
|
0
|
||
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
||||||
| 16.05.2012, 22:42 | ||||||
|
Van111 из SEH получи адрес который будет указывать куда-то в kernel32. Выровни его и смотри MZ. Если не нашел то -10000h и т.д. пока не найдеш.
Добавлено через 20 минут Вот:
1
|
||||||
|
768 / 312 / 11
Регистрация: 27.05.2011
Сообщений: 703
|
||||||
| 16.05.2012, 22:53 | ||||||
|
_lucius_, твой пример выдаёт адрес ntdll.dll...
а вообще в чём проблема то?
0
|
||||||
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
|||
| 16.05.2012, 23:07 | |||
|
Добавлено через 2 минуты
0
|
|||
|
768 / 312 / 11
Регистрация: 27.05.2011
Сообщений: 703
|
|||
| 16.05.2012, 23:14 | |||
|
в таких вещах я доверяю больше программам, чем словам... у меня WIN7..
1
|
|||
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
||||||
| 16.05.2012, 23:26 | ||||||
|
Не ну проверял.
У меня на Win XP SP3 на кернел возвращает. Спасиб что про семерку предупредил. Ща пойду проверю.Добавлено через 7 минут zzzyyyxxx, да ты прав посмотрел в 64 разрядной семёрке. Действительно на ntdll возвращает. Тогда можно вместо указателя на SEH обработчик, просто с верхушки стека адрес взять. Он тоже на кернел указывает. Добавлено через 1 минуту
1
|
||||||
|
768 / 312 / 11
Регистрация: 27.05.2011
Сообщений: 703
|
||||||
| 16.05.2012, 23:57 | ||||||
|
_lucius_, чёта я никак не въеду в твой код...
смотри, допустим мы находимся в точке входа.. чтобы получить адрес kernel32.dll его можно снять с верхушки стэка простым mov eax,[esp] и всё(что твоя программа успешно и делает, при том занимая 9 строк кода, но...) но немного усложним задачу.. допустим мы находимся в какой то области программы, в которой и необходимо вставить вычисление адреса kernel32.dll, соответственно стэк (очень даже возможно) будет сдвинут и вместо адреса kernel32 будет лежать какое либо значение.. оно не имеет для нас большого значения, хотя в принципе от него будет зависеть то, как быстро сдохнет инфицированная программа, т.к. считывая с верхушки это "левое" значение твой код завалит всю программу, очень вероятно, что будет обращение к адресу запрещённому для чтения, что и можешь проверить например так:
1
|
||||||
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
|||
| 17.05.2012, 00:09 | |||
|
Добавлено через 3 минуты Он в любом месте кернел получит, но кода будет поболее.
0
|
|||
|
768 / 312 / 11
Регистрация: 27.05.2011
Сообщений: 703
|
|||
| 17.05.2012, 00:10 | |||
|
а в остальном, программка всё-таки падает..
0
|
|||
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
||
| 17.05.2012, 00:17 | ||
|
0
|
||
|
768 / 312 / 11
Регистрация: 27.05.2011
Сообщений: 703
|
|
| 17.05.2012, 00:29 | |
|
_lucius_, да большая часть программ пакованы.. а все пакеры с которыми я встречался имеют на борту данные функции...
либо как вариант, можно сделать свою таблицу адресов, для Win7 и XP, а перед обращением проверить заголовок самой GetModuleHandle(либо её части, а то некоторые перехватчики API могут исказить её начало), дабы не вызвать падения программы при обращении.. хотя если ты так настроен к API, то вычисли своими силами все адреса подключённых dll...
0
|
|
|
391 / 179 / 2
Регистрация: 14.03.2012
Сообщений: 443
|
||||
| 17.05.2012, 00:47 | ||||
0
|
||||
| 17.05.2012, 00:47 | |
|
Помогаю со студенческими работами здесь
20
Поиск термина из базы
Поиск базы данных из списка
Поиск базы данных в сети Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
|
|
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
|
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут.
В век Веб все очень привыкли к дизайну Single-Page-Application .
Быстренько разберем подход "на фреймах".
Мы делаем одну. . .
|
Фото: Daniel Greenwood
kumehtar 13.11.2025
|
Расскажи мне о Мире, бродяга
kumehtar 12.11.2025
— Расскажи мне о Мире, бродяга,
Ты же видел моря и метели.
Как сменялись короны и стяги,
Как эпохи стрелою летели.
- Этот мир — это крылья и горы,
Снег и пламя, любовь и тревоги,
И бескрайние. . .
|
PowerShell Snippets
iNNOKENTIY21 11.11.2025
Модуль PowerShell 5. 1+ : Snippets. psm1
У меня модуль расположен в пользовательской папке модулей, по умолчанию: \Documents\WindowsPowerShell\Modules\Snippets\
А в самом низу файла-профиля. . .
|