• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            隨筆-23  評論-73  文章-3  trackbacks-0

            Fport 源碼


            作者:Phiger

            源代碼


              很多人都知道端口到進(jìn)程映射的一個(gè)免費(fèi)工具FoundStone的Fport,可惜他不提供源碼,我試著能從其二進(jìn)制文件中找出一些信息,大致知道他使用了些未公開函數(shù) ,諸如: ZwOpenSection,ZwQuerySystemInformation... 但僅此之比較難弄懂其原理的。我的這個(gè)源碼,得助于ilsy的名為《再談進(jìn)程與端口的映射》的文章 ,但他也沒有提供源碼,但已經(jīng)將Fport的原理講的很清楚了,在此我只是用源碼將其實(shí)現(xiàn)了一下。在具體實(shí)現(xiàn)上與其有點(diǎn)不同,具體的原理可以參見ilsy的文章。

            主要修改是GetPTE,我發(fā)現(xiàn)ilsy的GetPTE有時(shí)會(huì)不對,修改如下:

            BOOL GetPTE(PVOID objAddress, HANDLE hMapPhysicalMemory, HANDLE hSection, PTE& pte)
            {
            DWORD dwPhysMemBuf = (DWORD)hMapPhysicalMemory, dwAddress = (DWORD)objAddress;
            LPVOID pNewMapPhy  = NULL;
            DWORD dwNewAddress = *((LPDWORD)(dwPhysMemBuf + (dwAddress >> 0x16) * 4));
            if ((dwNewAddress & 0x000000ff) < 0x01)
            {
            return FALSE;
            }
            if ((dwNewAddress & 0x000000ff) < 0x80)
            {
            pNewMapPhy = MapViewOfFile(hSection,
            4,
            0,
            dwNewAddress & 0xFFFFF000,
            0x1000);
            dwNewAddress = (dwAddress >> 0x0c) & 0x3ff;
            dwNewAddress = *((LPDWORD)((DWORD)pNewMapPhy +
            4 * dwNewAddress)) & 0xFFFFF000;
            UnmapViewOfFile(pNewMapPhy);
            pNewMapPhy = NULL;
            }
            else
            {
            dwNewAddress = (dwNewAddress & 0xFFFFF000) + (dwAddress & 0x003ff000);
            }
            pNewMapPhy = MapViewOfFile(hSection, FILE_MAP_READ,
            0, dwNewAddress, 0x1000);
            if (pNewMapPhy == NULL)
            {
            long lError = GetLastError();
            return FALSE;
            }
            else
            {
            memcpy(&pte, (char *)pNewMapPhy + (dwAddress & 0x00000FFF), sizeof(PTE));
            }
            UnmapViewOfFile(pNewMapPhy);
            return TRUE;
            }      
              最后,我加上了一個(gè)Pid到程序名的轉(zhuǎn)換函數(shù):ProcessPidToName。具體程序思路依照ilsy的文章,實(shí)現(xiàn)可以參見我的源碼。
            posted on 2008-04-21 11:01 ViskerWong 閱讀(438) 評論(0)  編輯 收藏 引用
            99久久国产热无码精品免费| 99久久精品午夜一区二区| 久久夜色精品国产噜噜亚洲a| 久久无码AV中文出轨人妻| 亚洲七七久久精品中文国产| 新狼窝色AV性久久久久久| 久久国产精品99精品国产987| 亚洲午夜福利精品久久| 久久久久99精品成人片欧美 | 亚洲国产香蕉人人爽成AV片久久| 免费久久人人爽人人爽av| 久久精品免费观看| 久久人人爽人人爽人人爽| 国产午夜精品理论片久久| 蜜臀av性久久久久蜜臀aⅴ麻豆 | 奇米影视7777久久精品人人爽| 精品久久久久久亚洲精品| 亚洲人成网站999久久久综合| 国产高潮国产高潮久久久91| 亚洲va久久久噜噜噜久久天堂| 性做久久久久久久久老女人 | 伊色综合久久之综合久久| 99热精品久久只有精品| 国产91色综合久久免费| 狠狠色丁香久久婷婷综合五月| 久久免费视频6| 久久久久国产精品三级网| 久久精品国产国产精品四凭| 99久久精品这里只有精品| 色噜噜狠狠先锋影音久久| 国内精品伊人久久久久av一坑 | 久久久国产99久久国产一| 久久国产综合精品五月天| 精品国产青草久久久久福利| 久久精品成人免费看| 色综合久久久久| 国产亚洲美女精品久久久| 精品久久久久久无码中文野结衣 | 亚洲国产日韩综合久久精品| 欧美日韩中文字幕久久久不卡| 久久精品中文字幕有码|