RSS Langouster 's Blog(虾 窝)
哪吒推荐该订阅
简介:欢迎来到“虾 窝”
原站:http://www.langouster.com/
标签:内核 安全 it
指数:
点击立即订阅,“Langouster 's Blog(...”的内容有更新,哪吒第一时间提醒您
“Langouster 's Blog(虾 窝)”的内容更新
累计:57 篇(自 2009-06-30 起)
更新:约2篇/月,最后更新175 天前
Langouster 's Blog(虾 窝)
微软在64位系统中强制加入了一项patchguard技术,它的作用是防止操作系统自身代码及一些关键数据被hook或修改,当操作系统检测到这些修改时会引发一个蓝屏错误。...... (175 天前)
Langouster 's Blog(虾 窝)
老规矩,高手莫进,方便自己日后查阅。在开启pae的情况下,转虚拟地址80871f24到物理地址。kd> .formats 80871f24evaluate expression: hex: 80871f24 decimal: -2138628316 octal: 20041617444 binary: 10000000 10000111 00011111 00100100...... (178 天前)
Langouster 's Blog(虾 窝)
老规矩,高手莫进。方便自己日后查询来看到执行到kitrap01时的栈数据,首先下一个硬件断点ba e1 ntcreatethread,使kitrap01函数能执行到,然后在kitrap01下一个bp断点,千万不要下硬件断点,不然重入。当执行到kitrap01时,看栈内存,如下:kd> dds espb9a4cd34 8094ad3a nt!ntcreatethreadb9a4cd38 00000008 cs段寄存器b9a4cd3c 00000283 eflags...... (178 天前)
Langouster 's Blog(虾 窝)
给自己做个记号,方便日后查找。在ring0中 fs:[0]指向kpcr,等于地址ffdff000,kpcr 叫cpu控制区(processor control region),在线程调试时需要用到在ring3中 fs:[0]指向teb:kd> dt _tebnt!_teb +0x000 nttib : _nt_tib +0x01c environmentpointer : ptr32 void +0x020 clientid : _client_id +0x028 activerpchandle : ptr32 void +0x02c threadlo... (179 天前)
Langouster 's Blog(虾 窝)
都知道一般情况下从ring3进入ring0是通过sysenter或int 2e。下面以win2k3为例分析下ring3进入ring0栈变化,本文不讲具体代码。分别在ntdll!kifastsystemcall和nt!kifastcallentry以及nt!kifastcallentry中call ssdt的地方下线程条件断点,观察栈变化。...... (180 天前)
Langouster 's Blog(虾 窝)
我们的xx软件中,有一个功能是代码校验,它会定时对内存计算hash,并与原始的hash比较,检查是否被修改。前两天有个用户来反馈这个功能一直误报,根据我们的经验一般是木马或外挂引起的,但是我们仔仔细细检查了他的系统,一切正常。后来不得不建议他重装系统,没想到的是重装系统后不装任何软件问题依旧。于是我们专门为他做了一个特制的版本,这个版本会把异常时的内存数据完整dump... (184 天前)
Langouster 's Blog(虾 窝)
工作中windbg用的比较多,在这方面慢慢摸索了几年,也略有心得,但正因为是一个人摸索的,很多方法可以能不是最好的方法。所以希望能和大家一起交流分享。为吸引人气,在群创建初期,提供无偿分析dump服务(非工作时间)。引用群内介绍“分享windbg调试技术,dump分析技术,windbg插件开发,以及各种软件排错技术。”群qq:169225649...... (187 天前)
订阅者 ( 3 )
langouster
evilplume
lixiaodong
相关订阅源
RSS LinuxSir.Org - Linux 内核研究小组

对内核深层次学习,而非内核编译,内核编译仍在[基础建设讨论区]讨论。

标签: 内核 linux

指数 | 2人订阅  

RSS fudan_abc的Linux内核专栏

Linux那些事儿 | Linux内核修炼之道

指数 | 18人订阅  

RSS 通向内核之地

网络安全研究

指数 | 3人订阅  

RSS MJ0011的内核驱动研究所

mj0011的内核驱动研究所

指数 | 3人订阅  

RSS 温研的专栏 (探索OS内核的奥秘)

古之立大事者,不惟有超世之才,亦必有坚忍不拔之志。

指数 | 0人订阅  

我要反馈