青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

posts - 101,  comments - 57,  trackbacks - 0

         以前看某些文章的時候,知道可以利用“活動進程鏈”隱藏或者檢測進程。對于如何定位活動進程鏈一直沒搞清楚,在看Rootkit那本書上說,通過PsGetCurrentProcess函數可以獲得EPROCESS,但是書中解釋的很模糊,一直沒看明白。
今天利用WinDbg查看了各個結構,終于把疑問搞清楚了。
PsGetCurrentProcessº¯Êý·´»ã±àºóÊÇÕâÑù£º
lkd> u nt!PsGetCurrentProcess
nt!PsGetCurrentProcess:
8052b52c 64a124010000         mov          eax,dword ptr fs:[00000124h]
8052b532 8b4044                   mov          eax,dword ptr [eax+44h]
8052b535 c3                          ret

ÔÚÓû§Ä£Ê½Ï£¬FSÖ¸ÏòTEB½á¹¹£¬¶øÔÚÄÚºËģʽÏÂFSÈ´Ö¸ÏòKPCR£¨Kernel's Processor Control Region£©½á¹¹¡£ÄÇô¿ÉÒÔ¿´µ½FS:[0x120]´¦¾ÍÊÇKPRCB£¨Kernel's Processor Cotrol Block£©½á¹¹£¨¿´ÏÂͼºìÉ«¸ßÁÁ´¦£©
lkd> dt nt!_kpcr
nt!_KPCR
        +0x000 NtTib                 : _NT_TIB
        +0x01c SelfPcr               : Ptr32 _KPCR
        +0x020 Prcb                  : Ptr32 _KPRCB
        +0x024 Irql                  : UChar
        +0x028 IRR                   : Uint4B
        +0x02c IrrActive             : Uint4B
        +0x030 IDR                   : Uint4B
        +0x034 KdVersionBlock        : Ptr32 Void
        +0x038 IDT                   : Ptr32 _KIDTENTRY
        +0x03c GDT                   : Ptr32 _KGDTENTRY
        +0x040 TSS                   : Ptr32 _KTSS
        +0x044 MajorVersion          : Uint2B
        +0x046 MinorVersion          : Uint2B
        +0x048 SetMember             : Uint4B
        +0x04c StallScaleFactor : Uint4B
        +0x050 DebugActive           : UChar
        +0x051 Number                : UChar
        +0x052 Spare0                : UChar
        +0x053 SecondLevelCacheAssociativity : UChar
        +0x054 VdmAlert              : Uint4B
        +0x058 KernelReserved        : [14] Uint4B
        +0x090 SecondLevelCacheSize : Uint4B
        +0x094 HalReserved           : [16] Uint4B
        +0x0d4 InterruptMode         : Uint4B
        +0x0d8 Spare1                : UChar
        +0x0dc KernelReserved2       : [17] Uint4B
   +0x120 PrcbData              : _KPRCB
Õ¹¿ªKPRCB½á¹¹¼ÌÐø¹Û²ì¿ÉÒÔ¿´µ½FS:[0x124]Ö¸ÏòÁËKTHREAD½á¹¹
lkd> dt nt!_kprcb
nt!_KPRCB
        +0x000 MinorVersion          : Uint2B
        +0x002 MajorVersion          : Uint2B
   +0x004 CurrentThread         : Ptr32 _KTHREAD
        +0x008 NextThread            : Ptr32 _KTHREAD
        +0x00c IdleThread            : Ptr32 _KTHREAD
......本結構更多成員省略

繼續查看KTHREAD結構可以看到KTHREAD+0x44處成員就是KPROCESS指針

lkd> dt nt!_kthread -v -r
Matched nt!_KTHREAD
nt!_KTHREAD
struct _KTHREAD, 73 elements, 0x1c0 bytes
        +0x000 Header                : struct _DISPATCHER_HEADER, 6 elements, 0x10 bytes
           +0x000 Type                  : UChar
           +0x001 Absolute              : UChar
           +0x002 Size                  : UChar
           +0x003 Inserted              : UChar
           +0x004 SignalState           : Int4B
           +0x008 WaitListHead          : struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x000 Flink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x004 Blink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
        +0x010 MutantListHead        : struct _LIST_ENTRY, 2 elements, 0x8 bytes
           +0x000 Flink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x000 Flink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x004 Blink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
           +0x004 Blink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x000 Flink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x004 Blink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
        +0x018 InitialStack          : Ptr32 to Void
        +0x01c StackLimit            : Ptr32 to Void
        +0x020 Teb                   : Ptr32 to Void
        +0x024 TlsArray              : Ptr32 to Void
        +0x028 KernelStack           : Ptr32 to Void
        +0x02c DebugActive           : UChar
        +0x02d State                 : UChar
        +0x02e Alerted               : [2] UChar
        +0x030 Iopl                  : UChar
        +0x031 NpxState              : UChar
        +0x032 Saturation            : Char
        +0x033 Priority              : Char
  +0x034 ApcState              : struct _KAPC_STATE, 5 elements, 0x18 bytes
           +0x000 ApcListHead           : [2] struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x000 Flink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
              +0x004 Blink                 : Ptr32 to struct _LIST_ENTRY, 2 elements, 0x8 bytes
      +0x010 Process               : Ptr32 to struct _KPROCESS, 29 elements, 0x6c bytes

至此,我們已經搞清了PsGetCurrentProcess的流程
通過查DDK DOC發現MS對PsGetCurrentProcess函數是這樣描述的:
PsGetCurrentProcess returns a pointer to the process of the current thread.
PEPROCESS
       PsGetCurrentProcess(
         );
該函數的返回值是EPROCESS指針。但是我們分析的結果是函數的返回值是KPROCESS的指針。
這樣的話難道PsGetCurrentProcess 函數返回值既是EPROCESS的指針又是KPROCESS的指針?
帶著疑問我們繼續往下看:
lkd> dt nt!_eprocess
nt!_EPROCESS
   +0x000 Pcb                   : _KPROCESS
        +0x06c ProcessLock           : _EX_PUSH_LOCK
        +0x070 CreateTime            : _LARGE_INTEGER
        +0x078 ExitTime              : _LARGE_INTEGER
        +0x080 RundownProtect        : _EX_RUNDOWN_REF
   +0x084 UniqueProcessId       : Ptr32 Void
        +0x088 ActiveProcessLinks : _LIST_ENTRY
可以看到EPROCESS的第一個成員就是KPROCESS,這樣我們就明白了為什么PsGetCurrentProcess 函數返回值既是EPROCESS的地址又是KPROCESS的地址了。在EPROCESS偏移0x84是進程的PID,偏移0x88(我的系統是XP SP2)就是我們要找的活動進程鏈了。
以上是我今天學習的一些收獲,如果大家認為有哪些不對的地方,請指正。 

posted on 2007-08-24 09:25 margin 閱讀(1339) 評論(0)  編輯 收藏 引用
<2025年9月>
31123456
78910111213
14151617181920
21222324252627
2829301234
567891011

常用鏈接

留言簿

隨筆檔案

文章分類

文章檔案

收藏夾

常去的壇子

  • CVC電腦病毒論壇
  • 很多人說我是AV,我告訴他們:別瞧不起人,我們也能創造價值
  • 安全焦點
  • 黑客聚集的地方,一般是好酒最多的地方...
  • 看雪論壇
  • 國內最強的加密解密論壇,成醉其中經常夜不歸宿
  • 驅動開發論壇
  • 厭倦了啤的朋友們,來我們來整點白的...痛痛快快的BSOD也好過隔鞋瘙癢!

我的朋友

  • Sen的blog
  • IDE方面資深的受害者...經常為一個變量的定義找不著北的痛苦程序員(深表同情)
  • 老羅的blog
  • 良師益友,千年水牛,引擎猛男,分析怪獸,墨鏡酷哥,臺球高手....

搜索

  •  

最新評論

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久电影一区| 黄色日韩网站| 久久av在线| 久久gogo国模裸体人体| 日韩午夜激情av| 亚洲伦理在线观看| 一区二区三区欧美在线| 亚洲综合社区| 久久青青草原一区二区| 蜜臀99久久精品久久久久久软件 | 亚洲人精品午夜| 亚洲免费大片| 亚洲一区国产视频| 久久精品女人的天堂av| 欧美成人久久| 艳妇臀荡乳欲伦亚洲一区| 亚洲一区欧美激情| 老色批av在线精品| 国产精品成人av性教育| 国产一区二区三区成人欧美日韩在线观看 | 免费高清在线一区| 亚洲免费观看高清在线观看| 亚洲影音一区| 欧美激情一区二区三区| 国产亚洲一区在线播放| 亚洲激情在线观看视频免费| 亚洲午夜免费福利视频| 久久视频国产精品免费视频在线 | 亚洲第一区在线| 一区二区欧美亚洲| 久久久久久电影| 亚洲人成亚洲人成在线观看图片 | 久久久天天操| 9久re热视频在线精品| 久久国产黑丝| 国产精品毛片一区二区三区 | 亚洲免费精彩视频| 久久不射2019中文字幕| 亚洲精品乱码久久久久久蜜桃91 | 中文国产亚洲喷潮| 久久亚洲风情| 国产午夜精品美女视频明星a级| 99国产一区| 母乳一区在线观看| 亚洲影视综合| 国产精品亚洲欧美| 亚洲神马久久| 99国产欧美久久久精品| 欧美二区视频| 亚洲高清av| 免费日韩成人| 久久综合伊人77777| 国产农村妇女精品一区二区| 一区二区三区四区五区精品视频| 母乳一区在线观看| 久久久久久久综合狠狠综合| 国产日韩欧美日韩大片| 午夜亚洲视频| 亚洲一区二区日本| 国产精品久久久久久户外露出| 一区二区三区免费在线观看| 亚洲国产精品成人综合| 久久人体大胆视频| 亚洲福利视频专区| 亚洲第一级黄色片| 欧美激情一区二区| 在线亚洲一区| 一区二区三区精品久久久| 欧美人妖在线观看| 亚洲午夜激情网页| 亚洲欧美成人网| 国产欧美在线观看| 美女精品视频一区| 噜噜噜久久亚洲精品国产品小说| 在线日韩av片| 91久久在线| 国产精品久久久久国产精品日日 | 午夜国产不卡在线观看视频| 一区二区三区高清在线观看| 国产精品久久久久国产精品日日| 欧美中文字幕视频在线观看| 久久久av毛片精品| 日韩亚洲一区二区| aaa亚洲精品一二三区| 国产精品视频内| 免费成人av| 欧美日韩蜜桃| 久久久在线视频| 欧美不卡福利| 欧美一级视频精品观看| 久久视频一区| 亚洲综合色网站| 久久精品中文| 亚洲调教视频在线观看| 欧美在线一区二区| 一区二区三区四区蜜桃| 久久精品久久99精品久久| 亚洲精品裸体| 亚洲欧美另类中文字幕| 91久久国产自产拍夜夜嗨| 日韩一区二区精品| 永久555www成人免费| 亚洲精品中文字幕有码专区| 国产三区精品| 99精品视频免费全部在线| 国精品一区二区| 亚洲视频一区二区免费在线观看| 精品不卡一区| 亚洲一区二区在线视频| 亚洲人体一区| 久久精品国产99| 午夜视频在线观看一区| 欧美精品大片| 欧美成人激情视频| 国产精品亚洲不卡a| 亚洲伦理在线免费看| 亚洲国产一成人久久精品| 午夜精品在线视频| 亚洲一区二区免费| 欧美国产第一页| 免费久久精品视频| 国产亚洲精品久久久| 亚洲视频每日更新| 99精品国产99久久久久久福利| 久久久久久网站| 久久亚洲午夜电影| 国产日韩精品视频一区| 亚洲午夜av| 亚洲综合第一页| 欧美日韩另类国产亚洲欧美一级| 老牛嫩草一区二区三区日本| 国产精品永久免费视频| 一区二区三区精品视频| 一区二区三区国产在线观看| 欧美韩国日本一区| 亚洲电影在线观看| 亚洲精品国久久99热| 免费成人av在线| 欧美激情精品久久久久久| 亚洲福利精品| 欧美成人资源| 亚洲美女少妇无套啪啪呻吟| 中文亚洲欧美| 国产精品区免费视频| 欧美国产欧美综合| 91久久在线| 欧美成人黄色小视频| 亚洲第一偷拍| 在线中文字幕一区| 国产精品高潮呻吟久久av黑人| 正在播放亚洲| 久久久久久久综合| 激情小说另类小说亚洲欧美| 久久久之久亚州精品露出| 美日韩丰满少妇在线观看| 亚洲国产精品999| 欧美另类人妖| 亚洲欧美日产图| 欧美国内亚洲| 一区二区三区高清| 国产精品网曝门| 久久久国产精彩视频美女艺术照福利| 久久综合九九| 99这里只有精品| 国产精品每日更新| 久久精品国产成人| 亚洲精品久久久久久一区二区 | 欧美二区不卡| 亚洲免费黄色| 国产一区成人| 欧美日韩国产成人在线91| 亚洲制服欧美中文字幕中文字幕| 久久福利毛片| 亚洲精品在线视频观看| 欧美午夜不卡影院在线观看完整版免费| 中文高清一区| 亚洲国产第一页| 性欧美激情精品| 亚洲日本黄色| 国产精品三级视频| 欧美承认网站| 欧美与黑人午夜性猛交久久久| 亚洲国产欧美一区| 久久久av毛片精品| 这里只有精品电影| 亚洲国产色一区| 国产亚洲成av人片在线观看桃| 蜜臀久久99精品久久久画质超高清| 夜夜嗨av一区二区三区| 美女诱惑黄网站一区| 欧美在线免费观看亚洲| 99精品国产在热久久| 精品福利电影| 国产亚洲欧美日韩美女| 欧美日韩中文在线| 美国成人直播| 久久精品在线视频| 亚洲欧美另类国产| 中文在线一区| 一区二区三区国产精华|