Перенаправление экспортируемых сервисов ntdll.dll

Тема в разделе "WASM.NT.KERNEL", создана пользователем retmas, 8 фев 2010.

  1. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    medstrax1
    Сказал ведь, эта техника работает на x86. На x64 например Sysenter не юзается, но это не значит что она вобще нигде не юзается. Если ты не способен предложить какуюто технику, то просто молчи.)
     
  2. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    на х64 оченьдаже юзается, поверь.
    И хватит орать на всех, задолбал
     
  3. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    medstrax1
    Там сисколы:
    Код (Text):
    1. NtWriteFile proc near
    2. mov     r10, rcx        ; NtWriteFile
    3. mov     eax, 5
    4. syscall
    5. retn
     
  4. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    гы, если сисэнтеры не юзаются в винде, это значит что их вообще юзать низя?)))
     
  5. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    medstrax1
    Вопрос заключается в захвате сервисов, а не в собственной их реализации. Вы снова ахинею говорить, также как и с трейсом ядра ;)
     
  6. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    Ну и нефиг тогда обманывать было, сперва крикнем, после думаем.Да походу ты и не знал про сисэнтер в 64
    А рабочий трейс уверяю будет
     
  7. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    Мне сложно поверить что Клерк не знает чего-то про скрытые методы вызова кода в ядре :)
    Кстати, как там дела продвигаются с фейком ПГ? ;)
    Упс, его забанили :dntknw:
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    d2k9
    Если человек не может нормально учавствовать в обсуждении, то пусть под баном размышляет о сказанном.