по ntdll

Тема в разделе "WASM.WIN32", создана пользователем 4VR, 11 мар 2009.

  1. 4VR

    4VR New Member

    Публикаций:
    0
    Регистрация:
    21 ноя 2008
    Сообщения:
    25
    Люди, есть вопросик по номерам функций системных сервисов разных версий виндов NT.
    Отличаются ли номера сервисов в различных паках w2k3 ?
    Отличаются ли номера сервисов в различных паках vista ?
    Отличаются ли номера сервисов в 2х основных билдах windows vista ?
    Речь идёт о сервисах ssdt.
     
  2. GMax

    GMax Member

    Публикаций:
    0
    Регистрация:
    3 июл 2006
    Сообщения:
    218
    http://www.metasploit.com/users/opcode/syscalls.html
    номер можно определить из самой функции
     
  3. 4VR

    4VR New Member

    Публикаций:
    0
    Регистрация:
    21 ноя 2008
    Сообщения:
    25
    это понятно, но мне нужно исключить возможность того, что кто то видоизменит код переходника, и тогда будет сложно определить функцию.
     
  4. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Код переходника, по крайней мере начальный MOV EAX, NUMBER не менялся со времен хер знает чего, поэтому получай динамический как *(ULONG*)((PUCHAR)GetProcAddress(LoadLibrary("ntdll.dll"),"ZwQuerySystemInformation") + 1)
     
  5. 4VR

    4VR New Member

    Публикаций:
    0
    Регистрация:
    21 ноя 2008
    Сообщения:
    25
    где гарантия что переходник кто нить неперехватит ?? я вот чего донести пытаюсь
     
  6. blast

    blast New Member

    Публикаций:
    0
    Регистрация:
    8 мар 2008
    Сообщения:
    170
    ну с диска проецируй делов-то. ZwCreateFile/ZwCreateSection/ZwMapViewOfSection
     
  7. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Если сервисов не много лучше таблицу составить.
     
  8. k3internal

    k3internal New Member

    Публикаций:
    0
    Регистрация:
    11 янв 2007
    Сообщения:
    607
    с диска проецировать, могут перехватить работу с файлами и подставить своё
     
  9. cresta

    cresta Active Member

    Публикаций:
    0
    Регистрация:
    13 июн 2004
    Сообщения:
    2.257
    носи с собой свою ntdll
     
  10. k3internal

    k3internal New Member

    Публикаций:
    0
    Регистрация:
    11 янв 2007
    Сообщения:
    607
    точно, для каждой версии ос свою копию =))))))))))))) мухаха
     
  11. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Я про тоже, вся не нужна, только несколько сотен байт из неё.