首页
社区
课程
招聘
[原创]64位Windows创建64位进程逆向分析(总目录)
发表于: 2016-1-26 11:36 14340

[原创]64位Windows创建64位进程逆向分析(总目录)

2016-1-26 11:36
14340

CreateProcess这个API的重要性不言而喻,Windows下所有正常的程序都直接或间接地需要使用它。
并且,CreateProcess可以说是磁盘文件与内存映象的桥梁,PE文件格式虽然算半公开的文件格式,但要想真正理解PE文件的各块数据的意义,除了学习Winnt.h中的结构体外,更可靠的方法,就是看看CreateProcess内部到底是如何解析PE的。
事实上,已经有很多前辈这样做了,32位Windows的CreateProcess已经被研究得很透彻,这直接、间接地繁荣了32位PE格式的资料。
而与Win 64位系统下的CreateProcess相关的资料,却比较少见。

科锐十七期的同学,曾为逆向64位CreateProcess做过不少工作,但因为精力及时间所限,未能完全完成并发布。

科锐十九期的同学,延续了十七期同学的工作。虽然同样因为精力与时间的限制,有些工作还比较粗糙,但是我们觉得也取得了一些有价值的结果,从3环到0环,0环到3环的流程也算完整。

所以,我们还是决定将这些结果整理分享出来,若能给大家提供一些有价值的参考,甚至吸引到爱好者将我们的结果做得更深刻、透彻,那就再好不过了。

这个系列将由一系列文章组成,如下(可能后续有变动,以发布时为准):


  • 3环下的各参数效验、整合,以及0环返回后的检查(CreateProcessInternalW)
  • 0环下创建进程整体流程(NtCreateUserProcess)
  • PE格式的解析与效验(MiVerifyImageHeader)

  • [注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

    收藏
    免费 6
    支持
    分享
    最新回复 (9)
    雪    币: 300
    活跃值: (2452)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    2
    顶,有好东西看了;
    2016-1-26 11:43
    0
    雪    币: 112
    活跃值: (57)
    能力值: ( LV12,RANK:200 )
    在线值:
    发帖
    回帖
    粉丝
    3
    顶, 一大波精华贴来袭^_^
    2016-1-26 12:22
    0
    雪    币: 24
    活跃值: (1353)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    4
    好,x64资料越多越好
    2016-1-26 16:53
    0
    雪    币: 346
    活跃值: (25)
    能力值: ( LV3,RANK:30 )
    在线值:
    发帖
    回帖
    粉丝
    5
    好贴! Win64的资料太少了!
    2016-4-21 09:33
    0
    雪    币: 164
    活跃值: (1823)
    能力值: ( LV11,RANK:185 )
    在线值:
    发帖
    回帖
    粉丝
    6
    链接的内容都找不到了
    2019-2-26 11:53
    0
    雪    币: 2107
    活跃值: (1429)
    能力值: ( LV8,RANK:126 )
    在线值:
    发帖
    回帖
    粉丝
    7
    MTRush 链接的内容都找不到了
    老哥有找到吗
    2019-2-28 14:09
    0
    雪    币: 164
    活跃值: (1823)
    能力值: ( LV11,RANK:185 )
    在线值:
    发帖
    回帖
    粉丝
    8
    binlmmhc 老哥有找到吗
    没找到,您找到了告诉我一声
    2019-2-28 17:48
    0
    雪    币: 43
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    9
    MTRush 没找到,您找到了告诉我一声
    谷歌搜下文章名就行了,比如第一篇:https://bbs.pediy.com/thread-207429.htm,第二篇是:https://bbs.pediy.com/thread-207683.htm
    2019-3-2 23:49
    0
    雪    币: 164
    活跃值: (1823)
    能力值: ( LV11,RANK:185 )
    在线值:
    发帖
    回帖
    粉丝
    10
    expost 谷歌搜下文章名就行了,比如第一篇:https://bbs.pediy.com/thread-207429.htm,第二篇是:https://bbs.pediy.com/thread-207683.ht ...
    好的,谢谢大佬提醒
    2019-3-4 09:28
    0
    游客
    登录 | 注册 方可回帖
    返回
    //