Перехват NtUserGetMessage (кернел мод)

Discussion in 'WASM.WIN32' started by biocheshire, Apr 1, 2006.

  1. biocheshire

    biocheshire Алексей

    Blog Posts:
    0
    Joined:
    Apr 1, 2006
    Messages:
    13
    Location:
    Russia
    Hello, All.

    Через драйвер пытаюсь перехватить NtUserGetMessage.

    Известен номер функции, делаю подмену внутри DriverEntry через SDT, вроде бы корректно. Комп перезагружается. Под софтайсом вылетает синий экран с IRQL_NOT_LESS_OR_EQUAL.



    В чем может быть проблема, где копать? Не совсем понятно что происходит в случае, если GetMessage обрабатывается, и в данный момент происходит подмена на мою функцию. Тело новой функции очень простое, для проверки:
    Code (Text):
    1.  
    2. {
    3. return Old_NtUserGetMessage(...);
    4. }
    5.  




    Спасибо за внимание :)
     
  2. Ms Rem

    Ms Rem New Member

    Blog Posts:
    0
    Joined:
    Apr 17, 2005
    Messages:
    1,057
    Location:
    С планеты "Земля"
    Во-первых надо хукать в KeServiceDescriptorTableShadow.

    Во-вторых win32k.sys где находиться Shadow SDT, мапиться только в GUI процессы, а значит надо делать перед перехватом KeAttachProcess к такому процессу.
     
  3. biocheshire

    biocheshire Алексей

    Blog Posts:
    0
    Joined:
    Apr 1, 2006
    Messages:
    13
    Location:
    Russia
    Большое спасибо.

    Буду пробовать, появится еще куча вопросов. :)
     
  4. biocheshire

    biocheshire Алексей

    Blog Posts:
    0
    Joined:
    Apr 1, 2006
    Messages:
    13
    Location:
    Russia
    Можно ли прицепить на стадии линкования к коду драйвера GetModuleHandle из kernel32.lib?
     
  5. rav

    rav New Member

    Blog Posts:
    0
    Joined:
    Jul 19, 2004
    Messages:
    159
    Location:
    Москва
    Нет, это функция уровня приложения.
     
  6. Ms Rem

    Ms Rem New Member

    Blog Posts:
    0
    Joined:
    Apr 17, 2005
    Messages:
    1,057
    Location:
    С планеты "Земля"




    Почему же нет? Прицепить можно, только драйвер запускаться не будет :)
     
  7. BeerSeller

    BeerSeller New Member

    Blog Posts:
    0
    Joined:
    Apr 5, 2006
    Messages:
    14
    Location:
    Лида
    Вот ловите исходник этой функции из WINDOWS SOURCE. Может поможет.



    Если из исходников чтонибудь ещё надо - пиши вышлю.



    levko[бобик]tut[тчк]by
     
  8. BeerSeller

    BeerSeller New Member

    Blog Posts:
    0
    Joined:
    Apr 5, 2006
    Messages:
    14
    Location:
    Лида