File IN\OUT Sniffer (read\write\set ptr)

Тема в разделе "WASM.RESEARCH", создана пользователем WIN32, 25 фев 2009.

  1. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    Кто нибудь знает есть ли такие в природе ? можно ring3 перехваты, пох, можно в ядре. главное что бы видеть что и по какому оффсету пишут. С возможностью аттача к процессам с последующим деаттачем.
     
  2. q_q

    q_q New Member

    Публикаций:
    0
    Регистрация:
    5 окт 2003
    Сообщения:
    1.706
    filemon?
     
  3. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    afair он смещения не умеет показывать по которым происходит обращение.
     
  4. onSide

    onSide New Member

    Публикаций:
    0
    Регистрация:
    18 июн 2008
    Сообщения:
    476
    Как это не умеет, у меня на витсе в ProcMon'e пишутся offset'ы файловых операций...
     
  5. iZzz32

    iZzz32 Sergey Sfeli

    Публикаций:
    0
    Регистрация:
    3 сен 2006
    Сообщения:
    355
  6. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    onSide
    А буферы показывает?

    n0name
    спс погуглю поищу попробую ( чот найти не могу, дай линк плиз )
     
  7. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    WIN32
    ты о чем?
    afair - as fas as i remember
     
  8. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    n0name
    блин я думал софт так называется))
    filemon не покзывает буфера
     
  9. onSide

    onSide New Member

    Публикаций:
    0
    Регистрация:
    18 июн 2008
    Сообщения:
    476
    Естественно он не будет его показывать...
    Можно похукать ZwWriteFile ZwReadFile и менять в них адреса буферов на свои, а потом из них копировать в оригинальные. Но имхо для мониторинга всех процессов в системе это ппц сколько памяти надо будет и никому это не надо.