ААААА... PEB

Тема в разделе "WASM.NT.KERNEL", создана пользователем brainFucker, 1 июн 2009.

  1. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    шикарно))

    radikal.ru
    imageshack.us
    google.ru/search?q=хостинг+картинок
     
  2. brainFucker

    brainFucker New Member

    Публикаций:
    0
    Регистрация:
    1 июн 2009
    Сообщения:
    16
  3. brainFucker

    brainFucker New Member

    Публикаций:
    0
    Регистрация:
    1 июн 2009
    Сообщения:
    16
    ага, спс)))))
     
  4. brainFucker

    brainFucker New Member

    Публикаций:
    0
    Регистрация:
    1 июн 2009
    Сообщения:
    16
  5. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    04000xxx - неправильный адрес пеб.
    У тебя неверное определение PEPROCESS.
    И вообще зачем это надо? Есть PsGetProcessPeb
     
  6. brainFucker

    brainFucker New Member

    Публикаций:
    0
    Регистрация:
    1 июн 2009
    Сообщения:
    16
    оке
    ща попробую с PsGetProcessPeb
     
  7. brainFucker

    brainFucker New Member

    Публикаций:
    0
    Регистрация:
    1 июн 2009
    Сообщения:
    16
    спасибо огромное всем кто попытался разобраться в моей проблеме!
    да Great ты был прав, оказался адрес Peb не верным в структуре _EPROCESS
    только я не понимаю почему:
    вроде достал ntoskrnl.pdb для xp sp2. с помощью pdbdump просмотрел структуры, или это было не sp2.
    в любом случае спасибо
    уфффф....намучился
     
  8. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    pdbdump не всегда генерирует структуры, которые можно потом использовать. А именно, он не генерит инфу о union'ах, в связи с чем получаются неверные оффсеты, если скомпилировать как есть. По крайней мере, у меня.
    Структура EPROCESS хорошо описана в GNU версии файла ntifs.h, которую можно найти, например, здесь http://branten.se/nt/ntifs.h
    Так же можно было бы обращаться по оффсету, а не через определение структуры.
    Но в любом случае использовать структуру напрямую не рекомендуется.
    Специально есть функции готовые.
     
  9. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Немного проблемно догадаться, предполагая изначально по дефолту что автор чтото понимает..
     
  10. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Clerk
    ага