Проблема с winlogon.exe в Ring-0

Тема в разделе "WASM.NT.KERNEL", создана пользователем Guest, 12 ноя 2006.

  1. Guest

    Guest Guest

    Публикаций:
    0
    Вообщем суть проблемы:
    Имеем драйвер режима ядра. В момент старта (это после входа пользователя) он ищет winlogon.exe, аттачится к нему, и заставляет какой-нибудь поток winlogon'а выполнить шэлкод. Шэлкод создает поток, из этого потока winlogon коннектится к этому драйверу и поидее должен начать передавать данные которые он получать с использованием апи (их около 10-ка) из user32.dll и msvcrt.dll, но почему-то этого не делает. При проделывании того же самого с explorer.exe все работает ок. Шэлкод привести немогу, он закрытый и занимает кучу места, может кто подскажет из-за чего такое может происходить и как такое исправить?
     
  2. gilg

    gilg New Member

    Публикаций:
    0
    Регистрация:
    19 май 2005
    Сообщения:
    527
    winlogon обычный процесс. Имхо, ошибка в коде. Поток-то вообще создается?
     
  3. green_newbie

    green_newbie New Member

    Публикаций:
    0
    Регистрация:
    18 окт 2006
    Сообщения:
    51
    Винлогон работает с правами System, возможно дело в этом. А какие коды возврата и GetLastError несработавших API ?
     
  4. Guest

    Guest Guest

    Публикаций:
    0
    Не совсем обычный, процесс этот под пользователем System. Ошибки в коде нет - это раз на 50 проверено под отладчиками. Поток создается, сегодня утром изучал под Soft-Ice'ом, там в потоке int 3 стоит, он срабатывает, но вот фишка - одна из функций - GetForegroundWindow не работает, то есть возращает ноль и код идет на выход. Слышал я что процесс этот какой-то особый и он не интерактивный, но зато стартует рано. В ReactOS по принципу NT указатель на это окно хранится в переменной win32k.sys (смотрел через IDA win32k.sys на самом деле так и есть). То есть теоретически все должно работать GetForegroundWindow возвращает значение этой переменной.
     
  5. Guest

    Guest Guest

    Публикаций:
    0
    насчет кодов ошибок ничего сказать немогу, посмотрю попозже.
     
  6. gilg

    gilg New Member

    Публикаций:
    0
    Регистрация:
    19 май 2005
    Сообщения:
    527
    im1111
    http://www.wasm.ru/forum/viewtopic.php?id=14322
     
  7. Guest

    Guest Guest

    Публикаций:
    0
    Спасибо, вот это и искал. Удачи.
     
  8. marlboro

    marlboro New Member

    Публикаций:
    0
    Регистрация:
    26 июн 2005
    Сообщения:
    35
    Еще бы, ведь винлогон работает на отдельном десктопе WinSta0\Winlogon, на нем может и не быть никаких окон. Если ты хочешь работать с окнами на интерактивном десктопе то нужно к нему подключаться.