Можно ли отследить обращение к объектам ядра из третьего кольца?

Тема в разделе "WASM.WIN32", создана пользователем ormoulu, 24 янв 2011.

  1. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Сабж
     
  2. 0x6b65

    0x6b65 Забанен

    Публикаций:
    0
    Регистрация:
    8 окт 2009
    Сообщения:
    92
    В общем случае - нет, решая частные задачи - да
     
  3. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Примеры частных задач не могли бы вы привести?
    Ну, кроме перехвата вызовов апи работы с файлами и реестром.
     
  4. qwe8013

    qwe8013 New Member

    Публикаций:
    0
    Регистрация:
    28 май 2009
    Сообщения:
    198
    ormoulu
    Из третьего кольца - нет.
     
  5. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    можно, но во-первых какая винда? а во-вторых чего за объекты-то?
    ADD: вам в коммерс
     
  6. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    2k/2k3

    Файлы, эвенты, мьютексы, ключи реестра и токены... к примеру.

    Желаете подзаработать?
     
  7. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.252
    не валяйте дурака... делайте драйвер... в третьем кольце нужно изображать нечто непостяжимое, чтобы это не мог обойти хотя бы школьник...
     
  8. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Вариант с драйвером пока основной, но имеет ряд недостатков.
     
  9. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    а почему нет?
     
  10. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Действительно, отчего бы благородному дону не подзаработать.
     
  11. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    957
    можно, при помощи эксплойтов, только в паблике последнее время ничего стоящего я не видел.
     
  12. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.252
    o_O как? эксплойты на службе светлой стороны силы?)
     
  13. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    Это документированая возможность Windows, называется "Аудит доступа к объектам" и включается через "Локальные параметры безопасности". Далее настраиваете SACL для нужных объектов типа ключей реестра и смотрите EventLog.

    Открытие объекта:
    Сервер объекта: Security
    Тип объекта: Key
    Имя объекта: \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mydll.dll
    Код дескриптора: 200
    Код операции: {0,37582302}
    Код процесса: 1316
    Имя файла рисунка: C:\WINDOWS\regedit.exe
    Основной пользователь: User
    Домен: MYDOMAIN
    Код входа: (0x0,0x652F7)
    Пользователь-клиент: -
    Домен клиента: -
    Код входа клиента: -
    Доступ DELETE
    READ_CONTROL
    WRITE_DAC
    WRITE_OWNER
    Запрос значения раздела
    Задание значения раздела
    Создание подраздела
    Перечисление подразделов
    Уведомление об изменениях подразделов
    Создание связи

    Привилегии -
    Счетчик ограниченного SID: 0


    Какие хуки, какие драйвера.
     
  14. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Спасибо, этот способ мне в голову уже приходил, но его пришлось отвергнуть из-за двух недостатков: слишком многим объектам придется менять правила аудита (что в свою очередь занимает довольно длительное время), и слишком эээ загрязняется журнал событий.
    Может, кто-то знает, как избежать этих неприятностей?

    УПД: 1я проблема отпала, кто подскажет способ справиться со 2й (засорение Event Log'а)?