Публикации автора: galenkane

APC Queue (Постановка) — Исследование механизмов ядра Windows (ARM64)

3 июн 2026

APC Queue (Постановка) — Исследование механизмов ядра Windows (ARM64) Среда отладки: Windows 11 Build 26100, ARM64 (Parallels Desktop VM) Метод: Live Kernel Debugging через WinDbg → socat serial bridge → MCP Дата: Июнь 2026 1. Все пути постановки APC в очередь Каждый APC в Windows проходит через одну и ту же точку входа в ядро — KeInsertQueueApc. Ниже перечислены все способы попадания к этой функции. 1.1 Пользовательский режим (User-Mode → Kernel) WinAPINT APISyscallНазначение...
Читать далее
Лайков +1 Комментариев0 Просмотров104

QueueUserAPC — Исследование внутренних механизмов ядра Windows (ARM64)

3 июн 2026

QueueUserAPC — Исследование внутренних механизмов ядра Windows (ARM64) Среда отладки: Windows 11 Build 26100, ARM64 (Parallels Desktop VM) Метод: Live Kernel Debugging через WinDbg → socat serial bridge → MCP Дата: Июнь 2026 1. Цепочка вызовов (Call Chain) Пользовательский режим: kernel32!QueueUserAPC(pfnAPC, hThread, dwData) ↓ ntdll!NtQueueApcThread(ThreadHandle, ApcRoutine, ApcContext, Arg1, Arg2) ↓ (syscall) Режим ядра: nt!NtQueueApcThread → 0xFFFFF801`B4923410...
Читать далее
Лайков 0 Комментариев0 Просмотров118

WriteProcessMemory — Исследование внутренних механизмов ядра Windows

3 июн 2026

WriteProcessMemory — Исследование внутренних механизмов ядра Windows Архитектура: ARM64 (AArch64) | Build 26100.1 | Windows 11 24H2 1. Цепочка вызовов (Call Chain) kernel32!WriteProcessMemory ↓ ntdll!NtWriteVirtualMemory (syscall) ↓ nt!NtWriteVirtualMemory ← тонкая обёртка (3 инструкции) ↓ nt!MiReadWriteVirtualMemory ← главный диспетчер ├→ nt!ObpReferenceObjectByHandleWithTag ← разрешение хэндла процесса ├→ guarded region entry...
Читать далее
Лайков 0 Комментариев0 Просмотров127

Как работает Thread Local Storage

7 мар 2026

Исследование TLS, загрузчика и CRT-инициализации в conhost.exe Введение Целью данного исследования было изучение того, как Thread Local Storage (TLS) используется в процессе conhost.exe, а также как TLS взаимодействует с: механизмами загрузчика Windows, стартовой последовательностью процесса, инициализацией MSVC CRT, и механизмом потокобезопасной инициализации локальных статических объектов. Анализ проводился на живом процессе conhost.exe с использованием WinDbg. Основной задачей было...
Читать далее
Лайков +2 Комментариев0 Просмотров1.073