青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

Ay's Blog@CNSSUESTC

跟群內某大牛聊天筆記...... FOR PspCidTable

僅自己做備忘...


問題1.pspcidtable不是全局變量嗎?咋個不能聲明直接用?
結論:
因為它沒有導出...? 其實那個SSDT的結構能用是因為它導出了的...

問題2.(在windbg調試第三篇的補充內容那.....)

問題3.咋個,以及為什么那個HANDLE的值,TableCode的指針和對象體的指針低2位都要是0?
結論:
為了內存對齊~ 這樣,內存以4字節一單位劃分,指針的值是內存地址 必須能被4整除,所以指針的開始2位必須為0(必須為4的倍數) 搜索內存的時候就以4字節為單位搜索 減少搜索時間

感悟1:

? ?? ? if (*(PUSHORT)cPtr == 0x35FF && *(pOpcode + 6) == 0xE8)
? ?? ? {
? ?? ?? ?pPspCidTable = **(PVOID **)(pOpcode + 2);
? ?? ?? ?break;
? ?? ? }
這個代碼是在PsLookUpProcessByProcessId的函數內定位pspcidtable
我反了下這個PsLookUpProcessByProcessId函數

kd> uf nt!PsLookUpProcessByProcessId
nt!PsLookupProcessByProcessId:
......
805ca42e ff35e0b25580??? push??? dword ptr [nt!PspCidTable (8055b2e0)]
805ca434 e84bb50300????? call??? nt!ExMapHandleToPointer (80605984)
......

大概就是內存特征定位吧 哈哈 紅色標注的地方就是pspcidtable的地址拉
也就是說在整個函數中,pspcidtable的地址前面是0xff35 后面是 0xe8
通過這個特征找到0xff35和 0xe8之間的這8字節的數據就是pspcidtable的地址
當然拉看起來不像是吧? 內存存放順序跟我們看的不一樣 是以2字節為單位 壓棧壓進去的
所以邏輯上的順序和內存上的順序是正好相反的
所以紅色字體以2個字節倒著排過來就是 8055b2e0
我們拿windbg看看
kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

看 果然是pspcidtable的地址 神奇阿~~

感悟2:
記得 <<基于pspCidTable的進程檢測技術>>這篇牛文里面說過獲取pspcidtable的方法還有一個 就是
KdEnableDebugger->KdInitSystem->KdDebuggerDataBlock
->KDDEBUGGER_DATA32->PspCidTable
這個流程 其實跟那個PsLookUpProcessByProcessId差不多 都是內存定位
但是我們群的牛哥哥說了個更加易用的方法~

#define GetVar( x )??? ??? (*(PULONG)((*(PULONG)0xffdff034) + (ULONG)(x)))
PspCidTable = GetVar(0x80);

就這么簡單....? 原理很簡單...? 0xffdff000是KPCR這個結構變量的地址
那么0x34就是KdVersionBlock 成員變量在該結構中的偏移
但是在0xffdff034指向的地方對應有個結構_DBGKD_GET_VERSION64
可惜的是這個結構只有0x28字節大小 但是....嘿嘿? 這個結構后面藏著N多超級重要的內核變量
我們的pspcidtable這個變量其實就在這個結構起始位置的0x80字節偏移處~
如此一來 我拿sp3的xp系統調試如下:
kd> dd 0xffdff034
ffdff034? 80546b38 8003f400 8003f000 80042000

kd> dd 80546b38+0x80
80546bb8? 8055b2e0 00000000 8055d708 00000000

kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

其實0xffdff034指向的地方對應的結構體應該就是傳說中的KDDEBUGGER_DATA32這個結構(windbg看了下說沒這個符號...)?
typedef struct _KDDEBUGGER_DATA32 {
? ???DBGKD_DEBUG_DATA_HEADER32 Header;
? ???ULONG? ? KernBase;
? ???ULONG? ? BreakpointWithStatus;? ?? ?// address of breakpoint
? ???ULONG? ? SavedContext;
? ???USHORT? ? ThCallbackStack;? ?? ?? ?// offset in thread data
? ???USHORT? ? NextCallback;? ?? ?? ? // saved pointer to next callback frame
? ???USHORT? ? FramePointer;? ?? ?? ? // saved frame pointer
? ???USHORT? ? PaeEnabled:1;
? ???ULONG? ? KiCallUserMode;? ?? ?? ?// kernel routine
? ???ULONG? ? KeUserCallbackDispatcher;? ? // address in ntdll

? ???ULONG? ? PsLoadedModuleList;
? ???ULONG? ? PsActiveProcessHead;
? ???ULONG? ? PspCidTable;? ?? ?? ?// <--------- What we need!!
? ???//...
? ???ULONG? ? MmLoadedUserImageList;
} KDDEBUGGER_DATA32, *PKDDEBUGGER_DATA32;
大概就是這樣的 呵呵 里面保存著比較重要的變量比如pspcidtable PsActiveProcessHead
PsLoadedModuleList等等? 重要的是這個地址貌似是硬編碼進去的 也就是說好像只要是NT內核的機器這個地址是不會變的,什么?根據?嘿嘿...
據某老外文獻記載:
;?Start?of?the?architecturally?defined?section?of?the?PCR.?This?section
;?may?be?directly?addressed?by?vendor/platform?specific?HAL?code?and?will
;?not?change?from?version?to?version?of?NT.
?
看沒看沒 反正我sp3上機器可以 的確是這個地址 沒錯



??????????????????????????????????????????????????????????????????????????????????????????????????????????? ?? __ay.字
涉及到的學習資料
http://bbs.pediy.com/showthread.php?p=13746
http://www.0GiNr.com/
http://bbs.pediy.com/showthread.php?t=73028
futo 抹句柄表
Rootkits.com? opc0de



posted on 2009-01-26 21:04 __ay 閱讀(2948) 評論(1)  編輯 收藏 引用 所屬分類: 操作系統&&內核

Feedback

# re: 跟群內某大牛聊天筆記...... FOR PspCidTable[未登錄] 2010-03-16 18:12 xxx

西瓜很強悍。。。。。  回復  更多評論   


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲午夜久久久久久久久电影院 | 欧美日韩精品在线| 亚洲国产视频直播| 夜夜爽av福利精品导航 | 香蕉久久久久久久av网站 | 亚洲国产精品黑人久久久| 久久九九国产| 亚洲一区免费| 国产精品福利在线观看网址| 韩国一区二区三区在线观看 | 亚洲欧洲视频在线| 欧美一区二区三区四区视频| 亚洲看片网站| 欧美精品激情| 亚洲黄色影院| 免费欧美电影| 久久免费精品视频| 国产主播在线一区| 久久精品国产亚洲一区二区三区| 日韩一二在线观看| 欧美日韩亚洲综合一区| 亚洲美女黄色| 亚洲激情第一区| 麻豆精品91| 亚洲国产成人91精品| 久久综合伊人| 久久精品人人做人人综合| 一区在线免费观看| 久热成人在线视频| 老色鬼久久亚洲一区二区| 亚洲国产欧美一区二区三区同亚洲| 欧美大尺度在线观看| 美女爽到呻吟久久久久| 亚洲精品欧美激情| 91久久夜色精品国产九色| 美女啪啪无遮挡免费久久网站| 亚洲国产精品精华液2区45| 亚洲国产精品久久久久秋霞不卡| 欧美成人有码| 亚洲免费一区二区| 性色av一区二区三区| 精品91在线| 亚洲激情偷拍| 国产精品久久福利| 午夜精品久久久久久久99樱桃| 久久乐国产精品| 亚洲人成亚洲人成在线观看| 欧美a级大片| 欧美日韩性生活视频| 欧美在线视频网站| 国产精品日本欧美一区二区三区| 久久久久九九视频| 一本色道久久综合| 日韩香蕉视频| 国产精品视频久久| 蜜臀a∨国产成人精品| 欧美成人影音| 久久精品一区二区三区中文字幕| 久久久人成影片一区二区三区 | 亚洲一区二区三区在线观看视频 | 一本一本久久a久久精品综合麻豆 一本一本久久a久久精品牛牛影视 | 欧美在线一区二区| 久久综合狠狠综合久久综合88| 91久久线看在观草草青青| 日韩视频免费看| 国产日韩欧美黄色| 亚洲欧洲一区二区在线播放| 国产精品色午夜在线观看| 猛干欧美女孩| 国产精品日韩专区| 亚洲激情在线观看| 国产亚洲成年网址在线观看| 亚洲精品一级| 极品裸体白嫩激情啪啪国产精品| 亚洲日本免费电影| 一区二区三区在线不卡| 99精品久久| 国产一区av在线| 亚洲免费高清| 一区二区亚洲精品国产| 一个色综合导航| 亚洲黄色免费电影| 欧美一区日本一区韩国一区| 在线视频亚洲一区| 免费日韩成人| 久久天堂精品| 国产精品揄拍500视频| 亚洲精选一区| 亚洲精品在线观看免费| 国产精品日韩一区二区| 亚洲欧美日韩中文在线制服| 性欧美激情精品| 亚洲第一在线综合网站| 欧美国产精品| 亚洲欧美日韩精品久久久久| 欧美大片网址| 久久都是精品| 精品51国产黑色丝袜高跟鞋| 日韩亚洲欧美综合| 国产女优一区| 亚洲一区二区高清视频| 中文日韩在线| 欧美精品一区二区三区在线看午夜| 蜜桃av噜噜一区二区三区| 国产日韩av在线播放| 亚洲免费伊人电影在线观看av| 亚洲一区二区三区免费观看| 欧美区在线播放| 亚洲人成7777| 亚洲免费观看视频| 欧美日韩理论| 亚洲精品无人区| 一区二区久久| 国产精品国产三级国产 | 午夜精品一区二区三区在线视 | 国产精品久久久久影院色老大| 一本色道久久综合狠狠躁篇的优点 | 午夜综合激情| 国产精品亚洲网站| 香蕉视频成人在线观看| 久久大综合网| 精品99一区二区三区| 欧美凹凸一区二区三区视频| 亚洲片国产一区一级在线观看| 亚洲美女视频在线观看| 欧美视频二区36p| 亚洲综合成人在线| 老司机精品视频一区二区三区| 在线观看不卡av| 欧美日本不卡高清| 亚洲自拍电影| 欧美国产日韩视频| 亚洲专区免费| 国内精品视频久久| 欧美福利精品| 亚洲午夜精品一区二区| 久久在线免费| 99国产精品久久久久久久成人热| 国产精品国产精品国产专区不蜜| 亚洲中午字幕| 亚洲二区在线| 亚洲欧美日本在线| 亚洲人线精品午夜| 久久嫩草精品久久久精品| 欧美在线二区| 欧美日韩妖精视频| 日韩亚洲欧美成人一区| 久久久久久久性| 亚洲欧美在线播放| 久久精品日韩欧美| 国产精品一区一区三区| 在线精品视频一区二区三四| 亚洲天堂av综合网| 久久久久久91香蕉国产| 亚洲国产一区视频| 国产精品sm| 老**午夜毛片一区二区三区| 亚洲一区激情| 亚洲国产综合视频在线观看| av不卡在线观看| 影音先锋另类| 国产精品毛片| 久久久久久亚洲综合影院红桃| 99热精品在线观看| 欧美激情精品久久久久久蜜臀| 午夜精品久久久久久久男人的天堂| 在线不卡中文字幕播放| 国产麻豆成人精品| 欧美日韩国产一区| 久久久久久成人| 亚洲欧美日韩国产综合在线 | 国产夜色精品一区二区av| 欧美激情综合色| 久久综合九色综合欧美就去吻 | 在线亚洲精品福利网址导航| 亚洲第一毛片| 美脚丝袜一区二区三区在线观看 | 亚洲毛片网站| 亚洲精品一区二区三区樱花| 亚洲福利视频网| 精品粉嫩aⅴ一区二区三区四区| 欧美日韩久久久久久| 亚洲欧美日韩精品久久奇米色影视 | 久久天天躁狠狠躁夜夜av| 99视频超级精品| 亚洲激情欧美| 亚洲丁香婷深爱综合| 欧美电影美腿模特1979在线看 | 久久久999| 羞羞色国产精品| 亚洲欧美日本伦理| 亚洲欧美日韩在线高清直播| 亚洲女同精品视频| 亚洲欧美国产精品桃花| 亚洲欧美一区二区激情| 久久久久国产一区二区| 欧美成年人网| 亚洲精品婷婷| 亚洲女性裸体视频| 欧美午夜片在线免费观看|