получение информации о процессе

Тема в разделе "WASM.NT.KERNEL", создана пользователем rpy3uH, 10 окт 2010.

  1. CyberManiac

    CyberManiac New Member

    Публикаций:
    0
    Регистрация:
    2 сен 2003
    Сообщения:
    2.473
    Адрес:
    Russia
    x64
    С каких это пор хуки стали хаками? Абсолютно стандартный, легальный и надёжный приём, работает на всём зоопарке от 98 (про 95 не знаю, ибо совсем уже труп) до 7х64, в отличие от.
     
  2. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    CyberManiac
    Код (Text):
    1.     invoke PsGetCurrentProcess
    2.     invoke PsGetProcessPeb, Eax
    3.     mov eax,PEB.Ldr[eax]
    4.     mov eax,PEB_LDR_DATA.InLoadOrderModuleList.Flink[eax]
    5.     lea eax,LDR_DATA_TABLE_ENTRY.FullDllName[eax]
    6.     assume eax:PUNICODE_STRING
    И вы думаете что инжект модуля не хак ?
     
  3. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Хорошо, если это так, то приведи мне ссылку на статьи от Intel или Microsoft, где подробно описывается механизм хуков (Splices, IAT/EAT, ...) применительно к системам семейства Windows. Ссылки на Detours не предлагать, это закрытое решение. Это будет подтверждением, как минимум, легальности. Я же считал и считаю хуки крайне нежелательным для приминения методом, и особенно, если существуют другие решения задачи.
     
  4. TSS

    TSS New Member

    Публикаций:
    0
    Регистрация:
    13 апр 2009
    Сообщения:
    494
    Скорее всего под хуками CyberManiac имеет ввиду http://msdn.microsoft.com/en-us/library/ms644990%28VS.85%29.aspx
     
  5. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Это внедрение, я же спрашиваю про хуки (перехват кода).
     
  6. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
  7. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Недокументировано. Ещё есть доказательства легальности ваших хуков?
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    x64
    легально != документировано(ось не опенсурсная, кому не нравится юзают линус). Вон странички подкачиваются вполне легально, но это не значит что нельзя самому 14-е прерывание вызвать, хотя и не документировано.
     
  9. CyberManiac

    CyberManiac New Member

    Публикаций:
    0
    Регистрация:
    2 сен 2003
    Сообщения:
    2.473
    Адрес:
    Russia
    x64
    Разумеется, их, родимых. Ибо это самые истинные и праведные хуки, которые были явлены человечеству в те далёкие годы, когда 32-битная Винда только-только зашевелилась в штанах у Билли.