• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            隨筆-23  評論-73  文章-3  trackbacks-0

            Fport 源碼


            作者:Phiger

            源代碼


              很多人都知道端口到進程映射的一個免費工具FoundStone的Fport,可惜他不提供源碼,我試著能從其二進制文件中找出一些信息,大致知道他使用了些未公開函數 ,諸如: ZwOpenSection,ZwQuerySystemInformation... 但僅此之比較難弄懂其原理的。我的這個源碼,得助于ilsy的名為《再談進程與端口的映射》的文章 ,但他也沒有提供源碼,但已經將Fport的原理講的很清楚了,在此我只是用源碼將其實現了一下。在具體實現上與其有點不同,具體的原理可以參見ilsy的文章。

            主要修改是GetPTE,我發現ilsy的GetPTE有時會不對,修改如下:

            BOOL GetPTE(PVOID objAddress, HANDLE hMapPhysicalMemory, HANDLE hSection, PTE& pte)
            {
            DWORD dwPhysMemBuf = (DWORD)hMapPhysicalMemory, dwAddress = (DWORD)objAddress;
            LPVOID pNewMapPhy  = NULL;
            DWORD dwNewAddress = *((LPDWORD)(dwPhysMemBuf + (dwAddress >> 0x16) * 4));
            if ((dwNewAddress & 0x000000ff) < 0x01)
            {
            return FALSE;
            }
            if ((dwNewAddress & 0x000000ff) < 0x80)
            {
            pNewMapPhy = MapViewOfFile(hSection,
            4,
            0,
            dwNewAddress & 0xFFFFF000,
            0x1000);
            dwNewAddress = (dwAddress >> 0x0c) & 0x3ff;
            dwNewAddress = *((LPDWORD)((DWORD)pNewMapPhy +
            4 * dwNewAddress)) & 0xFFFFF000;
            UnmapViewOfFile(pNewMapPhy);
            pNewMapPhy = NULL;
            }
            else
            {
            dwNewAddress = (dwNewAddress & 0xFFFFF000) + (dwAddress & 0x003ff000);
            }
            pNewMapPhy = MapViewOfFile(hSection, FILE_MAP_READ,
            0, dwNewAddress, 0x1000);
            if (pNewMapPhy == NULL)
            {
            long lError = GetLastError();
            return FALSE;
            }
            else
            {
            memcpy(&pte, (char *)pNewMapPhy + (dwAddress & 0x00000FFF), sizeof(PTE));
            }
            UnmapViewOfFile(pNewMapPhy);
            return TRUE;
            }      
              最后,我加上了一個Pid到程序名的轉換函數:ProcessPidToName。具體程序思路依照ilsy的文章,實現可以參見我的源碼。
            posted on 2008-04-21 11:01 ViskerWong 閱讀(430) 評論(0)  編輯 收藏 引用
            久久国产精品一区| 久久人人爽人爽人人爽av| 国产精品成人久久久| 久久亚洲AV成人无码| 狠狠综合久久AV一区二区三区| 久久精品aⅴ无码中文字字幕不卡| 免费国产99久久久香蕉| 久久精品视频一| 99久久成人18免费网站| 亚洲女久久久噜噜噜熟女| 亚洲国产精品无码久久久久久曰| 狠狠色婷婷综合天天久久丁香| 亚洲精品无码久久久影院相关影片| 精品少妇人妻av无码久久| 人妻无码αv中文字幕久久| 久久久久久曰本AV免费免费| 久久亚洲精品国产亚洲老地址| 久久这里只有精品首页| 久久久久久国产精品无码超碰 | 狠狠色狠狠色综合久久| 久久综合狠狠色综合伊人| 久久精品国产亚洲AV蜜臀色欲 | 久久w5ww成w人免费| 伊人情人综合成人久久网小说| 国产精品久久影院| 亚洲国产精品久久久久网站| 香蕉久久夜色精品国产尤物| 久久久久99精品成人片牛牛影视| 国产精品久久久久久影院 | 日本欧美久久久久免费播放网| 亚洲精品tv久久久久久久久久| 伊人久久免费视频| 伊人久久大香线蕉精品| 久久99精品国产一区二区三区| 久久99国产综合精品| 久久精品无码午夜福利理论片 | 99精品久久精品一区二区| 香蕉久久夜色精品国产尤物| 人妻无码αv中文字幕久久琪琪布 人妻无码精品久久亚瑟影视 | 99久久伊人精品综合观看| 久久亚洲国产精品123区|