青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理
僅自己做備忘...


問題1.pspcidtable不是全局變量嗎?咋個不能聲明直接用?
結論:
因為它沒有導出...? 其實那個SSDT的結構能用是因為它導出了的...

問題2.(在windbg調試第三篇的補充內容那.....)

問題3.咋個,以及為什么那個HANDLE的值,TableCode的指針和對象體的指針低2位都要是0?
結論:
為了內存對齊~ 這樣,內存以4字節一單位劃分,指針的值是內存地址 必須能被4整除,所以指針的開始2位必須為0(必須為4的倍數) 搜索內存的時候就以4字節為單位搜索 減少搜索時間

感悟1:

? ?? ? if (*(PUSHORT)cPtr == 0x35FF && *(pOpcode + 6) == 0xE8)
? ?? ? {
? ?? ?? ?pPspCidTable = **(PVOID **)(pOpcode + 2);
? ?? ?? ?break;
? ?? ? }
這個代碼是在PsLookUpProcessByProcessId的函數內定位pspcidtable
我反了下這個PsLookUpProcessByProcessId函數

kd> uf nt!PsLookUpProcessByProcessId
nt!PsLookupProcessByProcessId:
......
805ca42e ff35e0b25580??? push??? dword ptr [nt!PspCidTable (8055b2e0)]
805ca434 e84bb50300????? call??? nt!ExMapHandleToPointer (80605984)
......

大概就是內存特征定位吧 哈哈 紅色標注的地方就是pspcidtable的地址拉
也就是說在整個函數中,pspcidtable的地址前面是0xff35 后面是 0xe8
通過這個特征找到0xff35和 0xe8之間的這8字節的數據就是pspcidtable的地址
當然拉看起來不像是吧? 內存存放順序跟我們看的不一樣 是以2字節為單位 壓棧壓進去的
所以邏輯上的順序和內存上的順序是正好相反的
所以紅色字體以2個字節倒著排過來就是 8055b2e0
我們拿windbg看看
kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

看 果然是pspcidtable的地址 神奇阿~~

感悟2:
記得 <<基于pspCidTable的進程檢測技術>>這篇牛文里面說過獲取pspcidtable的方法還有一個 就是
KdEnableDebugger->KdInitSystem->KdDebuggerDataBlock
->KDDEBUGGER_DATA32->PspCidTable
這個流程 其實跟那個PsLookUpProcessByProcessId差不多 都是內存定位
但是我們群的牛哥哥說了個更加易用的方法~

#define GetVar( x )??? ??? (*(PULONG)((*(PULONG)0xffdff034) + (ULONG)(x)))
PspCidTable = GetVar(0x80);

就這么簡單....? 原理很簡單...? 0xffdff000是KPCR這個結構變量的地址
那么0x34就是KdVersionBlock 成員變量在該結構中的偏移
但是在0xffdff034指向的地方對應有個結構_DBGKD_GET_VERSION64
可惜的是這個結構只有0x28字節大小 但是....嘿嘿? 這個結構后面藏著N多超級重要的內核變量
我們的pspcidtable這個變量其實就在這個結構起始位置的0x80字節偏移處~
如此一來 我拿sp3的xp系統調試如下:
kd> dd 0xffdff034
ffdff034? 80546b38 8003f400 8003f000 80042000

kd> dd 80546b38+0x80
80546bb8? 8055b2e0 00000000 8055d708 00000000

kd> dd pspcidtable
8055b2e0? e1000860 00000002 00000000 00000000

其實0xffdff034指向的地方對應的結構體應該就是傳說中的KDDEBUGGER_DATA32這個結構(windbg看了下說沒這個符號...)?
typedef struct _KDDEBUGGER_DATA32 {
? ???DBGKD_DEBUG_DATA_HEADER32 Header;
? ???ULONG? ? KernBase;
? ???ULONG? ? BreakpointWithStatus;? ?? ?// address of breakpoint
? ???ULONG? ? SavedContext;
? ???USHORT? ? ThCallbackStack;? ?? ?? ?// offset in thread data
? ???USHORT? ? NextCallback;? ?? ?? ? // saved pointer to next callback frame
? ???USHORT? ? FramePointer;? ?? ?? ? // saved frame pointer
? ???USHORT? ? PaeEnabled:1;
? ???ULONG? ? KiCallUserMode;? ?? ?? ?// kernel routine
? ???ULONG? ? KeUserCallbackDispatcher;? ? // address in ntdll

? ???ULONG? ? PsLoadedModuleList;
? ???ULONG? ? PsActiveProcessHead;
? ???ULONG? ? PspCidTable;? ?? ?? ?// <--------- What we need!!
? ???//...
? ???ULONG? ? MmLoadedUserImageList;
} KDDEBUGGER_DATA32, *PKDDEBUGGER_DATA32;
大概就是這樣的 呵呵 里面保存著比較重要的變量比如pspcidtable PsActiveProcessHead
PsLoadedModuleList等等? 重要的是這個地址貌似是硬編碼進去的 也就是說好像只要是NT內核的機器這個地址是不會變的,什么?根據?嘿嘿...
據某老外文獻記載:
;?Start?of?the?architecturally?defined?section?of?the?PCR.?This?section
;?may?be?directly?addressed?by?vendor/platform?specific?HAL?code?and?will
;?not?change?from?version?to?version?of?NT.
?
看沒看沒 反正我sp3上機器可以 的確是這個地址 沒錯




涉及到的學習資料
http://bbs.pediy.com/showthread.php?p=13746
http://www.0GiNr.com/
http://bbs.pediy.com/showthread.php?t=73028
futo 抹句柄表
Rootkits.com? opc0de

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            国产精品日韩欧美一区二区| 午夜精品视频| 亚洲欧美日韩天堂| 在线亚洲欧美| 亚洲欧美资源在线| 欧美一区二区大片| 久久精品论坛| 久久免费午夜影院| 欧美激情第二页| 中文av一区特黄| 性色av一区二区怡红| 久久av一区| 欧美日韩成人一区二区| 国产精品久久久久aaaa九色| 国产日韩在线一区二区三区| 亚洲国产欧美在线人成| 亚洲伊人久久综合| 毛片一区二区三区| 99天天综合性| 久久亚洲精品伦理| 国产精品jizz在线观看美国| 国产一区二区三区观看| 亚洲乱码国产乱码精品精98午夜| 亚洲综合第一页| 亚洲第一搞黄网站| 亚洲一区二区三区在线| 久久一区精品| 国产精品萝li| 最新国产拍偷乱拍精品| 午夜欧美大片免费观看| 欧美激情精品久久久久久变态| 99视频有精品| 久久综合免费视频影院| 国产欧美日本| 一本色道久久综合一区| 老牛国产精品一区的观看方式| 日韩一二三在线视频播| 猛男gaygay欧美视频| 国产农村妇女精品| 亚洲一级黄色| 亚洲另类黄色| 欧美成人精品在线播放| 伊人蜜桃色噜噜激情综合| 欧美亚洲视频在线观看| 日韩亚洲一区在线播放| 久久亚洲一区| 国产综合视频| 香蕉免费一区二区三区在线观看| 欧美成人午夜视频| 性色av一区二区三区| 欧美午夜精品伦理| 亚洲一区二区毛片| 亚洲作爱视频| 欧美色欧美亚洲另类七区| 亚洲精品社区| 亚洲黄色小视频| 欧美成人精品一区| 亚洲国产一区二区三区青草影视| 久久伊人一区二区| 久久九九免费视频| 尹人成人综合网| 免费人成精品欧美精品| 久久激情综合| 尹人成人综合网| 麻豆久久久9性大片| 久久精品国产视频| 亚洲国语精品自产拍在线观看| 女女同性女同一区二区三区91| 久久久欧美精品| 亚洲精品国产精品久久清纯直播| 欧美国产精品专区| 欧美日韩国语| 亚洲欧美另类久久久精品2019| 中国成人黄色视屏| 国产日韩欧美一区在线| 久久另类ts人妖一区二区| 久久久噜噜噜久久人人看| 在线观看欧美一区| 亚洲激情中文1区| 欧美日韩在线一区| 欧美一级片在线播放| 欧美专区日韩专区| 亚洲黄色影片| 亚洲视频一二| 韩国av一区二区三区在线观看| 嫩草伊人久久精品少妇av杨幂| 欧美激情一二区| 欧美一区二区视频网站| 久久免费国产精品| 一区二区三区www| 香蕉久久国产| 日韩亚洲欧美高清| 欧美在线日韩在线| 99热在线精品观看| 欧美一区三区三区高中清蜜桃 | 亚洲欧美一区二区精品久久久 | 欧美在线网址| 免费在线欧美黄色| 西西人体一区二区| 欧美大片在线观看一区| 欧美一区激情| 欧美日本亚洲| 乱人伦精品视频在线观看| 欧美日韩在线观看视频| 欧美jizz19性欧美| 国产精品色婷婷久久58| 牛人盗摄一区二区三区视频| 欧美日韩亚洲在线| 免费亚洲一区| 国产精品一区视频网站| 亚洲大片在线观看| 国内外成人在线| 亚洲视频你懂的| 99亚洲一区二区| 久久人人爽人人爽| 欧美怡红院视频一区二区三区| 欧美精品一区在线| 欧美大片在线看| 黄色成人av在线| 午夜在线观看免费一区| 亚洲一区二区三区中文字幕| 欧美顶级少妇做爰| 欧美成人中文| 在线播放豆国产99亚洲| 久久激情视频久久| 久久精品一二三| 国产日韩欧美一区二区| 亚洲一区二区三区四区中文| 中文无字幕一区二区三区| 欧美电影电视剧在线观看| 欧美高清日韩| 亚洲日本国产| 欧美精品www在线观看| 欧美激情精品久久久久久蜜臀 | 亚洲午夜久久久久久久久电影院 | 亚洲人成网站在线播| 亚洲国产成人久久| 久久午夜av| 欧美激情1区| 亚洲激情视频网| 欧美成人午夜影院| 最近中文字幕mv在线一区二区三区四区| 亚洲风情在线资源站| 另类天堂av| 亚洲乱码国产乱码精品精98午夜| 99国产精品| 欧美吻胸吃奶大尺度电影| 亚洲视频电影在线| 欧美影院午夜播放| 激情久久中文字幕| 免费在线观看精品| 日韩午夜免费视频| 午夜欧美电影在线观看| 国产人成一区二区三区影院| 香港成人在线视频| 欧美高清视频在线播放| 亚洲色图在线视频| 国产手机视频一区二区| 可以免费看不卡的av网站| 日韩亚洲国产精品| 久久久免费精品| 夜夜嗨av一区二区三区网站四季av| 欧美日韩在线免费| 久久久777| 亚洲破处大片| 久久精品国产99精品国产亚洲性色| 午夜伦欧美伦电影理论片| 国内成+人亚洲| 欧美精品播放| 亚洲男女自偷自拍| 亚洲国产成人精品久久| 午夜天堂精品久久久久| 激情六月综合| 欧美日韩国产三级| 性娇小13――14欧美| 亚洲欧洲一级| 久久婷婷av| 亚洲天堂偷拍| 精品动漫3d一区二区三区| 欧美电影在线免费观看网站| 午夜在线电影亚洲一区| 亚洲精品乱码久久久久久| 久久激情网站| 亚洲午夜在线视频| 亚洲国产精品嫩草影院| 国产精品午夜久久| 欧美精品乱码久久久久久按摩 | 欧美—级高清免费播放| 香蕉成人啪国产精品视频综合网| 亚洲丁香婷深爱综合| 久久久久9999亚洲精品| 亚洲一区二区精品在线观看| 91久久精品美女| 精品999网站| 国产精品入口夜色视频大尺度| 欧美二区不卡| 蜜臀av性久久久久蜜臀aⅴ四虎| 欧美在线不卡| 香蕉免费一区二区三区在线观看 | 欧美mv日韩mv国产网站|