找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 4759|回复: 5

WinDbg 產生 SSDT 腳本(Win7x64)

[复制链接]

3

主题

14

回帖

0

精华

银牌会员

积分
531
发表于 2013-10-28 20:47:01 | 显示全部楼层 |阅读模式
本帖最后由 ramonliu 于 2013-10-29 01:03 编辑

網上大都是32位元, 再不然是WinXP 64位元, 研究了一下, 弄了一個腳本,
可以正常地在Win7x64, 如下:
$$ Windows 7 SP1 x64
$$ variables
aS ufLinkS "<u><col fg=\\\"emphfg\\\"><link name=\\\"%p\\\" cmd=\\\"u 0x%p\\\">";
aS ufLinkE "</link></col></u>";

r $t1 = nt!KeServiceDescriptorTable;
r $t2 = poi(@$t1 + 10);
r $t3 = poi(@$t1);

.printf "\nServiceDescriptorTable = 0x%p\n", @$t1;
.printf "ServiceSectionCount = 0x%X\n", @$t2;
.printf "ServiceTable = 0x%p\n", @$t3;
.printf " Index FunctionAddr      Symbols\n";
.printf "---------------------------------------------\n\n";

.for (r $t0 = 0; @$t0 < @$t2; r $t0 = @$t0 + 1)
{
$$ FuncAddr=([KeServiceDescriptortable+index*4] >>4 +KeServiceDescriptortable)&0xFFFFFFF0.
        r $t4 = (dwo((@$t3 + (@$t0 * 4))) >> 4);
        .if (@$t4 > 0x7ffffff)
        {       
                r $t5 = @$t3 + @$t4 - 10000000;
        }
        .else
        {
                r $t5 = @$t3 + @$t4;
        }       
        .printf /D "[%4d] ${ufLinkS}%p${ufLinkE}: (%y)\n", @$t0, @$t5, @$t5, @$t5, @$t5;
}

.printf "\n- end -\n";

ad ufLinkS;
ad ufLinkE;
腳本使用方法:
指令=> $$><e:\ssdt2.wbs

评分

参与人数 1水晶币 +100 收起 理由
admin + 100 赞一个!

查看全部评分

280

主题

203

回帖

0

精华

版主

积分
1808
发表于 2013-10-29 15:26:08 | 显示全部楼层
广告位招租,10美元/年。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2013-10-29 22:29:03 | 显示全部楼层
樓主的WINDBG功底不錯,建議把這些腳本做成一個集合,模擬出ARK的功能(除了列舉SSDT,還有INLINE HOOK、OBJECT HOOK等)。

3

主题

14

回帖

0

精华

银牌会员

积分
531
 楼主| 发表于 2013-10-30 06:45:46 | 显示全部楼层
我才玩底層不久, 還在摸索中... 昨天才搞懂鬼佬那段找 SSDT 的程式碼 {:soso_e127:}
還有好多要學習~~ {:soso_e134:}
只能說, 程式寫久了, 唯一的好處就是進入狀況, 理解時間, 比別人快囉... {:soso_e117:}

点评

难得难得,继续努力。  发表于 2013-11-2 20:13

4

主题

183

回帖

3

精华

钻石会员

积分
4965
发表于 2013-10-30 11:16:46 | 显示全部楼层
see

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-11-2 15:55:26 | 显示全部楼层
推一推. 看看怎麼做

点评

楼主跟你是同一地区的人。  发表于 2013-11-2 19:57
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表