get kernel objects via device\physicalmemory

Тема в разделе "WASM.WIN32", создана пользователем gloomyraven, 18 апр 2011.

  1. gloomyraven

    gloomyraven Руслан

    Публикаций:
    0
    Регистрация:
    16 апр 2006
    Сообщения:
    288
    Адрес:
    Москва
    Добрый день )))
    Кто-нибудь пробывал получить объекты ядра с помощью устройства device\physicalmemory или иным способом?
    цель: получить список объектов ядра из юзер-мода (с правами админа) в обход NTQuerySystemInformation (она перехватывается руткитом)
    Поделитесь мыслями, плиз.
    ОС: Windows >= v5.0
     
  2. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    gloomyraven
    5.2 SP0 — последняя версия, в которой допускался доступ к Device\PhysicalMemory из user mode.
     
  3. gloomyraven

    gloomyraven Руслан

    Публикаций:
    0
    Регистрация:
    16 апр 2006
    Сообщения:
    288
    Адрес:
    Москва
    так, ладно, тогда немного оффтопа, как получить инфу об объекте "процесс" для своего процесса? ZwQueryObject?
    Нужно определить "счетчик пользователей" моего процесса.
     
  4. gloomyraven

    gloomyraven Руслан

    Публикаций:
    0
    Регистрация:
    16 апр 2006
    Сообщения:
    288
    Адрес:
    Москва
    Все, тему можно закрыть, разобрался.
    Спасибо, l_inc, что уберег меня от кучи зря потраченного времени.
     
  5. corehook

    corehook New Member

    Публикаций:
    0
    Регистрация:
    28 мар 2011
    Сообщения:
    19
    gloomyraven
    поделись кодом плз, можно в лс.
     
  6. gaeprust

    gaeprust New Member

    Публикаций:
    0
    Регистрация:
    2 май 2011
    Сообщения:
    188
    Пробовали. Есчо юзермодную память читали, модифицировали ядро, дескрипторные таблицы, работали с шадовом etc. Сурсы рулят всёже, как и RCE.
     
  7. gloomyraven

    gloomyraven Руслан

    Публикаций:
    0
    Регистрация:
    16 апр 2006
    Сообщения:
    288
    Адрес:
    Москва
    corehook
    отписался в личку
     
  8. XshStasX

    XshStasX New Member

    Публикаций:
    0
    Регистрация:
    9 авг 2008
    Сообщения:
    991
    gaeprust
    Что это?