青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

elva

syser 實戰(zhàn)一(分析 nprotect 的 dump_wmimmc.sys)

syser 實戰(zhàn)一(分析 nprotect 的 dump_wmimmc.sys)

 我們使用跑跑卡丁車這款游戲來調(diào)試 dump_wmimmc.sys 驅(qū)動.
通常調(diào)試一個程序都要從程序入口開始。當(dāng)然調(diào)試驅(qū)動也不例外。
我們可以通過 bpload dump_wmimmc.sys 斷點來攔截 dump_wmimmc.sys 的驅(qū)動程序入口函數(shù)。
(也就是 NTSTATUS DriverEntry(IN PDRIVER_OBJECT DriverObject,IN PUNICODE_STRING RegistryPath))

當(dāng)然了其他的驅(qū)動程序都可以通過這種方法來設(shè)置斷點在驅(qū)動入口。但是調(diào)試 NP 保護的游戲還是需要一點技巧。
因為 NP 把 syser debugger 列入了黑名單。就是他的應(yīng)用程序部分在運行時會檢測 syser.sys 如果在運行時。
應(yīng)用程序會直接退出. 如下圖

我們首先啟動 跑跑卡丁車游戲。在出現(xiàn)如下窗口時

 然后馬上啟動 syser debugger. 然后 ctrl+f12 呼出
syser debugger 的主窗口,(這里速度要快,要不然會錯過 dump_wmimmc.sys 的加載)然后執(zhí)行 bpload dump_wmimmc.sys 命令,然后 F5 后 x 命令退回到 windows.
隨后 當(dāng) dump_wmimmc.sys 驅(qū)動被加載時調(diào)試器被激活,調(diào)試器界面如下:
 

這時我們可以使用 driver dump_wmimmc 命令來查看有關(guān)這個驅(qū)動的信息。
如果我們想要了解這個驅(qū)動的詳細初始化過程我們可以單步跟蹤每條指令,
如果我們只關(guān)心應(yīng)用程序是如何于 dump_wmimmc.sys 交互過程,我們只需要把斷點設(shè)置在關(guān)鍵函數(shù)上就可以。
那我們?nèi)绾蝸矶ㄎ贿@個關(guān)鍵函數(shù),大家可能都比較熟悉驅(qū)動和應(yīng)用的交互主要通過以下幾個 API 來完成。
CreateFile,用來打開這個驅(qū)動的文件句柄,DeviceIoControl 用來和驅(qū)動交互。 CloseHandle 關(guān)閉驅(qū)動的句柄。
驅(qū)動的 DriverEntry 函數(shù)主要是負責(zé) 初始化驅(qū)動對象,建立一個設(shè)備對象,建立一個符號連接,可以讓應(yīng)用程序
使用 CraateFile 這個 api 來打開這個驅(qū)動文件的句柄。初始化驅(qū)動對象 主要是包括了完成驅(qū)動對象中一些函數(shù)指針
的初始化。這里就包括了 最重要的 DeviceIoControl 被調(diào)用時,驅(qū)動程序要執(zhí)行的函數(shù)的指針的初始化。
我們可以通過 p ret 命令,來執(zhí)行完 DriverEntry 函數(shù), 執(zhí)行完這個函數(shù)后我們在用 driver dump_wmimmc 命令
來看一下 DRIVER_OBJECT 的變化, 這個時候我們從下圖可以看到
 

我們把斷點設(shè)置 IPR_MJ_DEVICE_CONTROL 出來函數(shù)所在的地址, 然后 F5 或者 x 命令退回到 windows.
當(dāng) syser debugger 再次彈出時,斷點在 IRP_MJ_DEVICE_CONTROL 對應(yīng)的函數(shù)上了。
我們發(fā)現(xiàn) MJ_CREATE,MJ_CLOSE,MJ_SHUTDOWN,MJ_DEVICE_CONTROL 這幾個函數(shù)是一個,其實我們這里只關(guān)心應(yīng)用與驅(qū)動的
交互過程,不關(guān)系驅(qū)動的打開于關(guān)閉。這是我們找到 DEVICE_CONTROL 的處理部分,然后在這個處理部分的開始設(shè)置一個斷點
即可。

我們把斷點設(shè)置在 IRP_MJ_DEVICE_CONTROL 的處理代碼上

dump_wmimmc+3065 處,F(xiàn)5 退回 windows.

Syser 再次被激活時我們可以分析應(yīng)用與驅(qū)動的 DeviceIoControl 調(diào)用交互中。
此時的 edx 為 IoControlCode.



此時我們可能關(guān)心應(yīng)用程序在那里調(diào)用了 DeviceIoControl API,這時我們只需要通過
幾次 F6 或 p ret 命令來跟蹤到 應(yīng)用層即可。通過5,6次的 f6 后,我們看到了下圖,
eip 已經(jīng)回到了 應(yīng)用層。



這里我們看到 作者并沒有直接通過 DeviceIoControl API 來調(diào)用。而是自己通過 INT 2e 指令
自己實現(xiàn)了 DeviceIoControl 調(diào)用。這樣就解釋了為什么在 ollydbg 中用 DeviceIoControl 函數(shù)
斷點停不下來的問題。


這樣我們就定位到了應(yīng)用層的 DeviceIoControl 函數(shù)的位置.這樣我們就可以把斷點設(shè)置在這里,哈哈
朋友們很簡單吧.
F5 讓我們繼續(xù)吧.

syser 再次在驅(qū)動的 IRP_MJ_DEVICE_CONTROL 的斷點處被激活。
這次的 IoControlCode = 84020038,我們通過 f8 或 t 命令單步跟蹤這個 ioctrl.
我們看到 DeviceIoControl 的 InputBuffer 的長度是 1c 也就是 7 個dword.
我們看一下 InputBuffer 的數(shù)據(jù).


再次斷到的 IoControlCode = 84020014 ,這個 IoControlCode 的輸入數(shù)據(jù)的長度是6c
我們在數(shù)據(jù)窗口來查看輸入數(shù)據(jù),我們可以功過 wd + 命令來增加一個數(shù)據(jù)窗口, syser debugger
最多支持 10 個數(shù)據(jù)窗口,同樣也可以通過 wc + 命令來增加一個反匯編窗口,syser debugger 最多
支持10個反匯編窗口.



我們使用 ctrl+2 切換到大控制臺窗口,



我們再次斷到 IoControlCode = 84020020, 我們這時已經(jīng)是輕車熟路了,看到 InputBufferLength=44
我們來看一些輸入數(shù)據(jù) ,這個 iocontrolcode 很關(guān)鍵



這部分代碼用來防止關(guān)鍵函數(shù)被 hook,以及恢復(fù)原始的 windows int 1的中斷處理函數(shù). 這樣就讓 ring 0 的調(diào)試器失效

所以這部分代碼我們要做處理啊. 不然我們就不能繼續(xù)調(diào)試了

[COLOR="Red"]接下來的代碼將要對被加密的代碼段進行解密。
這里我們就必須耐心的進行分析,經(jīng)過分析,我們在
dump_wmimmc+1f1d處設(shè)置一個斷點。 F5 讓我們繼續(xù)把。
對 dump_wmimmc+1892 到 dump_wmimmc+1e3d 這長度是 5ac 的代碼進行
解密。[/COLOR](注意: 現(xiàn)在很多程序在解密過成中都會讀取一些可能被下斷點的關(guān)鍵代碼處數(shù)據(jù)來做
解密密鑰,如果你正好在這個地方設(shè)置了cc 的代碼斷點,可能就中招了,當(dāng)然了這個程序我到?jīng)]有主要
到作者是否使用了這些技巧,來擾亂跟蹤.所以這里我建議大家使用 bpmb[w|d]這種硬件斷點的方式來
設(shè)置斷點)

當(dāng)斷點在次被激活在 dump_wmimmc+1f1d 的時候,我們發(fā)現(xiàn)機密已經(jīng)完成,
這個時候我們就可以把這段被解密的數(shù)據(jù)用 dump 命令保存到一個文件.
dump 命令會保存這個命令執(zhí)行之前內(nèi)存中數(shù)據(jù)的快照,DUMP命令是延遲執(zhí)行的,也就是驅(qū)動開發(fā)中的 dpc 概念,
這個大家可以參考一下DDK的文當(dāng),



















待續(xù)....



Syser Debugger 1.8 版發(fā)布(2007.5.1)

http://www.sysersoft.com

1. 修改了 bpx 命令,bpx createfilea 這類斷點在所有進程中有效.
2. 完善了原代碼調(diào)試中的 Watch 命令。
3. 增加了 watch,file,table 命令,用來支持原代碼調(diào)試
4. 增加了 MakePE 命令,保存內(nèi)存中的 PE 到文件中。
5. 增加了 dump 命令,存儲內(nèi)存中的信息到文件中
6. 增加了內(nèi)存搜索操作對話框
7. 修改了 Syser Loader 中的bug
8. 提供了對 ALPS 觸摸板的支持
9. 提供了對 vc2005 的 pdb 文件格式的支持
10. 優(yōu)化了 sds 符號文件結(jié)構(gòu),提高性能
11. 修改了 syserboot.sys 文件被 McAfee 誤報病毒的問題

posted on 2007-05-14 01:08 葉子 閱讀(5501) 評論(0)  編輯 收藏 引用 所屬分類: 技術(shù)研究

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲视频第一页| 欧美亚洲免费高清在线观看| 免费观看久久久4p| 欧美在线观看网站| 伊人天天综合| 亚洲国产成人久久综合一区| 欧美91视频| 亚洲一级电影| 欧美一级午夜免费电影| 红桃视频国产精品| 亚洲高清一区二| 欧美日韩 国产精品| 亚洲欧美精品伊人久久| 欧美一级一区| 日韩视频中文| 亚洲一区久久久| 亚洲二区视频在线| 夜夜嗨av一区二区三区免费区| 国产精品黄色在线观看| 久久这里有精品15一区二区三区| 免费成人你懂的| 亚洲视频1区2区| 久久精品国产免费观看| 日韩视频在线观看| 欧美一区二区观看视频| 亚洲国产高清aⅴ视频| 99热在线精品观看| 国产亚洲综合性久久久影院| 亚洲国产激情| 国产精品影片在线观看| 亚洲成人在线视频播放| 欧美日韩一区二区免费视频| 久久精品动漫| 欧美伦理在线观看| 毛片基地黄久久久久久天堂| 欧美日韩一区二区三区四区在线观看 | 欧美精品电影在线| 欧美一区二区三区视频| 欧美国产精品一区| 久久久久久综合网天天| 欧美日一区二区在线观看 | 亚洲视频在线观看| 久久久夜夜夜| 欧美在线视频免费观看| 欧美韩日一区二区三区| 久久裸体艺术| 国产麻豆成人精品| 亚洲免费观看在线视频| 亚洲国产视频a| 久久久久久一区二区| 性做久久久久久久免费看| 欧美日韩三级| 亚洲国产精品成人一区二区 | 国产亚洲福利| 亚洲特级毛片| 亚洲欧美日韩精品久久久久| 欧美aⅴ99久久黑人专区| 久久久久久免费| 国产日韩精品在线播放| 亚洲视频在线看| 亚洲在线日韩| 国产精品地址| 中日韩美女免费视频网址在线观看 | 欧美中文日韩| 久久日韩精品| 在线精品在线| 美女福利精品视频| 欧美寡妇偷汉性猛交| 亚洲国产精品福利| 女女同性精品视频| 亚洲狠狠丁香婷婷综合久久久| 亚洲国产成人精品女人久久久 | 亚洲人屁股眼子交8| 蜜桃精品一区二区三区 | 9i看片成人免费高清| 欧美第一黄网免费网站| 亚洲全黄一级网站| 亚洲视频福利| 国产欧美日韩亚洲| 欧美一区二区三区在线观看视频 | 亚洲女ⅴideoshd黑人| 欧美视频精品在线观看| 亚洲视屏一区| 久久色在线观看| 亚洲国产视频一区| 欧美日韩精品欧美日韩精品| 亚洲色诱最新| 久久综合久色欧美综合狠狠| 亚洲高清免费| 欧美日韩免费看| 午夜天堂精品久久久久| 久久久蜜桃精品| 亚洲日韩第九十九页| 欧美丝袜第一区| 欧美一激情一区二区三区| 蜜桃精品久久久久久久免费影院| 亚洲国产高清aⅴ视频| 欧美日韩免费看| 欧美一区二区三区男人的天堂| 久久综合一区| 亚洲天堂成人| 在线观看日韩专区| 欧美视频三区在线播放| 久久精品成人| 亚洲精品影视| 久久一日本道色综合久久| 日韩一级在线观看| 国产一区二区三区高清| 欧美精品大片| 久久久五月婷婷| 亚洲无线视频| 亚洲国产乱码最新视频| 欧美一区二区精品| 亚洲九九爱视频| 国产综合在线视频| 欧美视频中文字幕在线| 久久综合狠狠综合久久激情| 在线亚洲欧美| 亚洲黄色高清| 麻豆成人在线播放| 亚洲制服av| 日韩亚洲视频在线| 永久免费视频成人| 国产精品一区二区三区四区五区| 欧美第一黄色网| 久久久久久久尹人综合网亚洲| 中文久久精品| 亚洲精品久久久久中文字幕欢迎你 | 欧美色视频日本高清在线观看| 久久香蕉国产线看观看av| 狠狠久久综合婷婷不卡| 欧美小视频在线| 美女国产一区| 久久久久99精品国产片| 亚洲欧美一区二区在线观看| 亚洲欧洲一区二区天堂久久| 久久久水蜜桃| 欧美一级专区免费大片| 亚洲午夜一区二区| 亚洲色无码播放| 亚洲天堂激情| 亚洲女优在线| 午夜精品久久久久久久久久久久 | 国产精品青草综合久久久久99 | 久久综合狠狠综合久久综合88| 午夜一区在线| 欧美一区二区私人影院日本| 亚洲永久免费视频| 亚洲一二三四区| 亚洲摸下面视频| 午夜影院日韩| 久久精品亚洲国产奇米99| 欧美专区亚洲专区| 久久精品久久99精品久久| 久久av免费一区| 久久视频在线视频| 欧美成人免费在线视频| 欧美激情视频免费观看| 欧美日韩免费观看一区三区| 欧美日本国产| 国产精品ⅴa在线观看h| 国产精品日韩电影| 国产专区综合网| 亚洲国产综合在线| 日韩午夜激情| 亚洲女人小视频在线观看| 先锋影音国产一区| 久久先锋资源| 亚洲国产综合在线| 亚洲视频高清| 久久久人成影片一区二区三区| 欧美xx视频| 国产精品久久久久久久电影 | 久久日韩粉嫩一区二区三区| 暖暖成人免费视频| 欧美视频一区二区在线观看 | 激情av一区二区| 亚洲精品久久视频| 亚洲视频福利| 美女福利精品视频| 日韩视频三区| 久久午夜精品一区二区| 欧美日韩另类丝袜其他| 国产一区二区三区高清在线观看 | 国产亚洲精品一区二555| 亚洲福利国产| 欧美亚洲视频在线看网址| 欧美mv日韩mv国产网站app| 日韩午夜黄色| 老色鬼久久亚洲一区二区| 国产精品海角社区在线观看| 在线免费日韩片| 亚洲欧美日韩国产中文在线| 欧美大片免费观看在线观看网站推荐| 99国产一区| 欧美大片一区| 亚洲第一久久影院| 久久成人综合视频| 一本色道久久综合狠狠躁篇的优点| 欧美中文字幕在线观看|