首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[讨论]内核映射win32k.sys的疑惑
发表于: 2010-6-18 00:09
5445
[讨论]内核映射win32k.sys的疑惑
鹿剑
3
2010-6-18 00:09
5445
为了方便重定位,我用内存映射的方法在内核映射一份win32进来,可是让我十分不解的是,Xp系统下好像只是简单的把内存中已经存在的那一份映射近我的进程,根本就没有使用硬盘上的那个版本,不知道大家遇到过没有,实现映射的代码可以保证是正确的,并且发现,使用同样代码映射一份系统内核却又没有使用内存里已经存在的那个版本,而是使用硬盘上的文件。不知道到底是什么原因导致win32.sys映射不到硬盘上的版本,难道是因为win32k.sys映射在了PE头的ImageBase地址,所以有其它进程在次映射时,系统会去那个ImgeBase检查是否存在,存在的话就不读文件来映射,(因为系统内核没映射到ImageBase所以在次映射时就去读文件去了),不知道是否有大牛来给一个比较完整的解释
[课程]Android-CTF解题方法汇总!
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
5
)
nooning
雪 币:
107
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
20
粉丝
0
关注
私信
nooning
2
楼
无论哪个文件都是一样的,被当成DataSection 或ImageSection后,再创建就会找到原来已经存在的Section,看createsection过程就可以看到了
2010-6-18 10:33
0
achillis
雪 币:
7651
活跃值:
(523)
能力值:
( LV9,RANK:610 )
在线值:
发帖
32
回帖
2032
粉丝
47
关注
私信
achillis
15
3
楼
因为win32k在SessionSpace中,所以不要用Map了,Read吧~~
2010-6-18 10:35
0
hatling
雪 币:
229
活跃值:
(488)
能力值:
( LV10,RANK:170 )
在线值:
发帖
44
回帖
218
粉丝
5
关注
私信
hatling
3
4
楼
直接readfile 解析pe结构
2010-6-18 10:40
0
xztwana
雪 币:
100
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
5
粉丝
0
关注
私信
xztwana
5
楼
膜拜下~~洗洗~~
2010-6-19 22:32
0
鹿剑
雪 币:
284
活跃值:
(106)
能力值:
( LV9,RANK:160 )
在线值:
发帖
24
回帖
187
粉丝
1
关注
私信
鹿剑
3
6
楼
这个问题最后发现,常见的其它几个模块都不会使用内存已经存在的镜像,如nt内核文件,ntfs文件,fastfat文件,等等,居然只有在xp下的win32k有那种问题,Windows7下win32k也不会使用内存镜像,我又特地看了一下reactos0.3.11的CreateSection实现,发现这个是判断FileObject里面的SecionObjectPointer,但是很显然Windows这个问题处理上不像reactos那样简单啊……
2010-6-19 22:59
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
鹿剑
3
24
发帖
187
回帖
160
RANK
关注
私信
他的文章
[原创]一个自写的ARK,兼容windows 8
16989
[原创]也说说WIN8下的ExEnumHandleTable
9199
[原创]PE简单签名验证实现
11152
[原创]ring3 inline 钩子库
18707
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
返回
顶部