Форум программистов, компьютерный форум, киберфорум
Программирование драйверов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
2 / 2 / 0
Регистрация: 26.08.2014
Сообщений: 136
C/C++

Реализация хука на Shadowssdt x64

13.12.2018, 20:18. Показов 1656. Ответов 0

Студворк — интернет-сервис помощи студентам
приветствую, при попытке реализации перехвата shadowssdt столкнулся с проблемой. По какой то причине постоянно ухожу в синьку. В гугле очень мутно описано про данный хук. Еще не понимаю один момент, должен ли я при установке перехвата находится в самом контексте csrss.exe или можно как обычный ssdt system call перехватывать? Было бы очень интересно узнать по подробнее об shadowssdt хуке и понять в чем заключается моя проблема.
пишу для использования для личных тестов моего приложения, никаких вирусов, PG отключен.

моя попытка установить перехват

C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
NTSTATUS HookSHADOW(IN ULONG index, IN PVOID newAddr, OUT PVOID *ppOldAddr)
{
    ASSERT(newAddr != NULL);
    if (newAddr == NULL)
        return STATUS_INVALID_PARAMETER;
 
    NTSTATUS status = STATUS_SUCCESS;
    PKSERVICE_TABLE_DESCRIPTOR pSSDT = (ULONG_PTR)dynData.KiSystemCall64Shadow + sizeof(KSERVICE_TABLE_DESCRIPTOR);
    if (!pSSDT)
        return STATUS_NOT_FOUND;
 
    if (ppOldAddr)
        *ppOldAddr = (PUCHAR)pSSDT->ServiceTableBase + (((PLONG)pSSDT->ServiceTableBase)[index] >> 4);
 
    ULONG_PTR offset = (ULONG_PTR)newAddr - (ULONG_PTR)pSSDT->ServiceTableBase;
    if (offset > 0x07FFFFFF)
    {
        PVOID pTrampoline = BBFindTrampolineSpace(pSSDT->ServiceTableBase);
        if (!pTrampoline)
            return STATUS_NOT_FOUND;
 
        BBWriteTrampoline(pTrampoline, newAddr);
        offset = ((((ULONG_PTR)pTrampoline - (ULONG_PTR)pSSDT->ServiceTableBase) << 4) & 0xFFFFFFF0) | (pSSDT->ParamTableBase[index] >> 2);
    }
    else
        offset = ((offset << 4) & 0xFFFFFFF0) | (pSSDT->ParamTableBase[index] >> 2);
 
    ULONGLONG cr0 = __readcr0();
    __writecr0(cr0 & 0xFFFEFFFF);
    InterlockedExchange((PLONG)pSSDT->ServiceTableBase + index, (LONG)offset);
    __writecr0(cr0);
 
    return status;
}
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
13.12.2018, 20:18
Ответы с готовыми решениями:

Реализация метода Хука-Дживса
function res = myfunc(x) res = 8*(x(1,1)^2) + 4*x(1,1)*x(1,2) + 5*(x(1,2)^2); end clear all; n=input('Введите кол-во...

Реализация хука на все клавиши
Привет всем! Подскажите, пожалуйста, каким образом средствами .NET (C# или VB) реализовать опрос всей клавиатуры, не зависимо от...

Реализация метода Хука-Дживса. Поиск ошибки в коде
Попытался реализовать простой способ нахождения минимума с помощью метода Хука - Дживса. Но не как не могу понять почему он работает не...

0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
13.12.2018, 20:18
Помогаю со студенческими работами здесь

HP Pavilion g7 - 2160er переустановил Windows HP x64 на Ultimate x64 - проблема с подсветкой монитора
HP Pavilion g7 - 2160er переустановил windows home premium x64 на Ultimate x64/ Стала выеживаться подсветка монитора - хочет работает,...

Нестандартная ситуация, установка еще одной w7 x64 на уже установленный комп с w7 x64
Всем доброго времени суток ! Не совсем стандартная ситуация, которая посадила меня на гвоздь в позе &quot;шпагат&quot; ))) Есть машинка...

Не могу подключиться к Oracle 12c database x64, OS windows 8.1 x64 через orasession delphi
Здравствуйте Хотел перенести БД на новый ПК, там windows 8.1 x64 и установил Oracle 12c database x64(БД создал), вот только подключиться...

Я переустановил винду и вместо x64 поставил x86! А теперь не могу поставить x64 обратно(((
Я переустановил винду и вместо x64 поставил x86! А теперь не могу поставить x64 обратно((( Пишет что &quot;Версия этого файла несовместима...

User32.dll на Win x64 - это x86-библиотека, x64 или. и то и другое одновременно?
В проектах .NET функции из нее нормально импортируются при любой разрядности проекта - как x86, так и x64. Как написать такую библиотеку?


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
1
Ответ Создать тему
Новые блоги и статьи
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма). На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа, решает её и находит: токи, напряжения и их 1 и 2 производные при t = 0;. . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru