青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

Ay's Blog@CNSSUESTC

跟群內(nèi)某大牛聊天筆記...... FOR PspCidTable

僅自己做備忘...


問題1.pspcidtable不是全局變量嗎?咋個不能聲明直接用?
結(jié)論:
因?yàn)樗鼪]有導(dǎo)出...? 其實(shí)那個SSDT的結(jié)構(gòu)能用是因?yàn)樗鼘?dǎo)出了的...

問題2.(在windbg調(diào)試第三篇的補(bǔ)充內(nèi)容那.....)

問題3.咋個,以及為什么那個HANDLE的值,TableCode的指針和對象體的指針低2位都要是0?
結(jié)論:
為了內(nèi)存對齊~ 這樣,內(nèi)存以4字節(jié)一單位劃分,指針的值是內(nèi)存地址 必須能被4整除,所以指針的開始2位必須為0(必須為4的倍數(shù)) 搜索內(nèi)存的時候就以4字節(jié)為單位搜索 減少搜索時間

感悟1:

? ?? ? if (*(PUSHORT)cPtr == 0x35FF && *(pOpcode + 6) == 0xE8)
? ?? ? {
? ?? ?? ?pPspCidTable = **(PVOID **)(pOpcode + 2);
? ?? ?? ?break;
? ?? ? }
這個代碼是在PsLookUpProcessByProcessId的函數(shù)內(nèi)定位pspcidtable
我反了下這個PsLookUpProcessByProcessId函數(shù)

kd> uf nt!PsLookUpProcessByProcessId
nt!PsLookupProcessByProcessId:
......
805ca42e ff35e0b25580??? push??? dword ptr [nt!PspCidTable (8055b2e0)]
805ca434 e84bb50300????? call??? nt!ExMapHandleToPointer (80605984)
......

大概就是內(nèi)存特征定位吧 哈哈 紅色標(biāo)注的地方就是pspcidtable的地址拉
也就是說在整個函數(shù)中,pspcidtable的地址前面是0xff35 后面是 0xe8
通過這個特征找到0xff35和 0xe8之間的這8字節(jié)的數(shù)據(jù)就是pspcidtable的地址
當(dāng)然拉看起來不像是吧? 內(nèi)存存放順序跟我們看的不一樣 是以2字節(jié)為單位 壓棧壓進(jìn)去的
所以邏輯上的順序和內(nèi)存上的順序是正好相反的
所以紅色字體以2個字節(jié)倒著排過來就是 8055b2e0
我們拿windbg看看
kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

看 果然是pspcidtable的地址 神奇阿~~

感悟2:
記得 <<基于pspCidTable的進(jìn)程檢測技術(shù)>>這篇牛文里面說過獲取pspcidtable的方法還有一個 就是
KdEnableDebugger->KdInitSystem->KdDebuggerDataBlock
->KDDEBUGGER_DATA32->PspCidTable
這個流程 其實(shí)跟那個PsLookUpProcessByProcessId差不多 都是內(nèi)存定位
但是我們?nèi)旱呐8绺缯f了個更加易用的方法~

#define GetVar( x )??? ??? (*(PULONG)((*(PULONG)0xffdff034) + (ULONG)(x)))
PspCidTable = GetVar(0x80);

就這么簡單....? 原理很簡單...? 0xffdff000是KPCR這個結(jié)構(gòu)變量的地址
那么0x34就是KdVersionBlock 成員變量在該結(jié)構(gòu)中的偏移
但是在0xffdff034指向的地方對應(yīng)有個結(jié)構(gòu)_DBGKD_GET_VERSION64
可惜的是這個結(jié)構(gòu)只有0x28字節(jié)大小 但是....嘿嘿? 這個結(jié)構(gòu)后面藏著N多超級重要的內(nèi)核變量
我們的pspcidtable這個變量其實(shí)就在這個結(jié)構(gòu)起始位置的0x80字節(jié)偏移處~
如此一來 我拿sp3的xp系統(tǒng)調(diào)試如下:
kd> dd 0xffdff034
ffdff034? 80546b38 8003f400 8003f000 80042000

kd> dd 80546b38+0x80
80546bb8? 8055b2e0 00000000 8055d708 00000000

kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

其實(shí)0xffdff034指向的地方對應(yīng)的結(jié)構(gòu)體應(yīng)該就是傳說中的KDDEBUGGER_DATA32這個結(jié)構(gòu)(windbg看了下說沒這個符號...)?
typedef struct _KDDEBUGGER_DATA32 {
? ???DBGKD_DEBUG_DATA_HEADER32 Header;
? ???ULONG? ? KernBase;
? ???ULONG? ? BreakpointWithStatus;? ?? ?// address of breakpoint
? ???ULONG? ? SavedContext;
? ???USHORT? ? ThCallbackStack;? ?? ?? ?// offset in thread data
? ???USHORT? ? NextCallback;? ?? ?? ? // saved pointer to next callback frame
? ???USHORT? ? FramePointer;? ?? ?? ? // saved frame pointer
? ???USHORT? ? PaeEnabled:1;
? ???ULONG? ? KiCallUserMode;? ?? ?? ?// kernel routine
? ???ULONG? ? KeUserCallbackDispatcher;? ? // address in ntdll

? ???ULONG? ? PsLoadedModuleList;
? ???ULONG? ? PsActiveProcessHead;
? ???ULONG? ? PspCidTable;? ?? ?? ?// <--------- What we need!!
? ???//...
? ???ULONG? ? MmLoadedUserImageList;
} KDDEBUGGER_DATA32, *PKDDEBUGGER_DATA32;
大概就是這樣的 呵呵 里面保存著比較重要的變量比如pspcidtable PsActiveProcessHead
PsLoadedModuleList等等? 重要的是這個地址貌似是硬編碼進(jìn)去的 也就是說好像只要是NT內(nèi)核的機(jī)器這個地址是不會變的,什么?根據(jù)?嘿嘿...
據(jù)某老外文獻(xiàn)記載:
;?Start?of?the?architecturally?defined?section?of?the?PCR.?This?section
;?may?be?directly?addressed?by?vendor/platform?specific?HAL?code?and?will
;?not?change?from?version?to?version?of?NT.
?
看沒看沒 反正我sp3上機(jī)器可以 的確是這個地址 沒錯



??????????????????????????????????????????????????????????????????????????????????????????????????????????? ?? __ay.字
涉及到的學(xué)習(xí)資料
http://bbs.pediy.com/showthread.php?p=13746
http://www.0GiNr.com/
http://bbs.pediy.com/showthread.php?t=73028
futo 抹句柄表
Rootkits.com? opc0de



posted on 2009-01-26 21:04 __ay 閱讀(2948) 評論(1)  編輯 收藏 引用 所屬分類: 操作系統(tǒng)&&內(nèi)核

Feedback

# re: 跟群內(nèi)某大牛聊天筆記...... FOR PspCidTable[未登錄] 2010-03-16 18:12 xxx

西瓜很強(qiáng)悍。。。。。  回復(fù)  更多評論   


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            午夜精品久久久久久久久久久久久| 欧美一级久久| 欧美电影免费观看| 久久一区二区视频| 亚洲高清在线观看一区| 卡通动漫国产精品| 麻豆精品视频在线| 日韩亚洲不卡在线| 99国产精品自拍| 国产精品v欧美精品∨日韩| 亚洲一区三区在线观看| 亚洲深夜激情| 国产午夜精品美女视频明星a级| 久久国产手机看片| 欧美成人dvd在线视频| 99re热这里只有精品免费视频| aa亚洲婷婷| 国产伪娘ts一区| 亚洲电影第1页| 欧美日韩mv| 久久精品视频免费| 欧美精品一区二| 午夜精品视频网站| 久久视频这里只有精品| 一区二区三区欧美亚洲| 性欧美长视频| 亚洲精品美女在线观看播放| 亚洲一区激情| 最新国产精品拍自在线播放| 亚洲性感激情| 91久久精品国产91久久性色| 亚洲一区二区视频在线观看| 亚洲国产黄色| 亚洲欧美色婷婷| 亚洲毛片一区二区| 欧美一级二级三级蜜桃| 99re这里只有精品6| 欧美一区二区三区精品| 夜夜嗨av一区二区三区四季av | 一区二区在线观看视频| 亚洲精品一区二区三区在线观看| 国产亚洲免费的视频看| 亚洲三级色网| 伊人久久婷婷| 亚洲曰本av电影| 日韩一级片网址| 久久精品午夜| 久久av一区| 欧美性猛交xxxx免费看久久久| 两个人的视频www国产精品| 国产精品美女久久久久久免费| 亚洲第一免费播放区| 国产午夜精品久久久久久久| 99re热这里只有精品视频| 亚洲国产精品久久久久秋霞影院| 亚洲一区二区视频在线观看| 9国产精品视频| 欧美77777| 免费观看亚洲视频大全| 国产一区二区三区四区五区美女| 亚洲特级毛片| 亚洲一区二区在线看| 欧美日韩一区精品| 99精品国产在热久久下载| 亚洲精品自在在线观看| 免费不卡中文字幕视频| 欧美chengren| 亚洲第一色在线| 久久这里只有| 欧美夫妇交换俱乐部在线观看| 狠狠干成人综合网| 久久精品久久99精品久久| 久久久久综合| 亚洲第一精品福利| 欧美99久久| 亚洲韩国精品一区| 亚洲无毛电影| 国产精品日韩一区二区三区| 亚洲免费视频网站| 久久久久久97三级| 在线免费观看日本欧美| 免费中文日韩| 99精品热视频| 亚欧成人精品| 伊人色综合久久天天| 免费亚洲一区二区| 亚洲激情在线视频| 亚洲欧美日韩区 | 欧美在线综合视频| 欧美福利影院| 亚洲美洲欧洲综合国产一区| 欧美少妇一区| 欧美一区二区三区在线观看视频| 久久久亚洲国产美女国产盗摄| 在线观看免费视频综合| 欧美久久精品午夜青青大伊人| 一本色道久久综合亚洲精品高清| 性做久久久久久久久| 在线观看国产欧美| 欧美日韩在线三级| 久久精品综合网| 亚洲免费电影在线观看| 久久精品国产2020观看福利| 亚洲国产影院| 国产精品欧美一区喷水| 美国十次成人| 亚洲午夜国产一区99re久久| 久久综合网hezyo| 一本色道久久综合亚洲精品小说| 国产精品女人网站| 欧美成人激情视频| 午夜久久福利| 亚洲精品美女久久7777777| 欧美在线观看你懂的| 日韩亚洲国产欧美| 国产日本精品| 欧美三级午夜理伦三级中视频| 久久精品国产99精品国产亚洲性色| 亚洲国产成人不卡| 久久夜色精品国产欧美乱极品 | 国产精自产拍久久久久久蜜| 蜜臀99久久精品久久久久久软件 | 欧美a级一区二区| 午夜免费在线观看精品视频| 91久久国产自产拍夜夜嗨| 国产欧美亚洲一区| 欧美日韩一区成人| 欧美成人国产| 久久久久久久久久久久久女国产乱| 一区二区三区欧美激情| 亚洲成人自拍视频| 久久夜色精品亚洲噜噜国产mv| 亚洲与欧洲av电影| 一区二区三区产品免费精品久久75 | 在线精品在线| 国产精品久久久久久久久久ktv| 亚洲欧美影院| 亚洲视频网在线直播| 亚洲精品国产拍免费91在线| 男人的天堂亚洲在线| 老司机一区二区三区| 久久国产精品99国产| 欧美一区二区免费| 亚洲欧美日韩国产一区二区三区| 在线亚洲精品| 中文日韩欧美| 中日韩视频在线观看| 一区二区电影免费在线观看| 99香蕉国产精品偷在线观看| 亚洲久久在线| 日韩西西人体444www| 日韩亚洲在线观看| 一本色道久久88综合亚洲精品ⅰ| 亚洲精品之草原avav久久| 亚洲国产精品一区制服丝袜| 在线观看日韩一区| 亚洲国产另类精品专区| 亚洲精品人人| 一区二区三区波多野结衣在线观看| 99国产精品久久久久久久成人热| 日韩网站在线观看| 亚洲午夜女主播在线直播| 亚洲欧美激情视频在线观看一区二区三区| 亚洲私人影院| 久久岛国电影| 欧美成人资源网| 亚洲精品一二| 亚洲免费伊人电影在线观看av| 亚洲欧美视频在线| 久久久久天天天天| 欧美激情乱人伦| 国产精品福利在线| 国产三级精品三级| 亚洲国产欧美久久| 亚洲午夜精品在线| 久久亚洲精品网站| 亚洲精品国产系列| 香蕉久久夜色| 美玉足脚交一区二区三区图片| 欧美日韩日本国产亚洲在线| 国产精品中文在线| 91久久精品国产91久久性色tv| 亚洲性视频网址| 久久综合九色欧美综合狠狠| 亚洲人成亚洲人成在线观看| 亚洲视频一区在线| 久久综合九色九九| 国产精品国产亚洲精品看不卡15| 国产综合欧美在线看| 一区二区三区视频在线看| 久久精品欧美| 99精品国产99久久久久久福利| 欧美一区免费视频| 欧美日韩日本视频| 亚洲国产高清自拍| 久久精品一区| 一区二区三区av| 你懂的国产精品| 国产专区精品视频| 午夜激情久久久|