找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 5571|回复: 8

WinDbg 產生 Shadow SSDT 腳本(Win7x64)

[复制链接]

3

主题

14

回帖

0

精华

银牌会员

积分
531
发表于 2013-10-29 01:09:30 | 显示全部楼层 |阅读模式
有了SSDT, 不免俗也要發個 Shadow SSDT {:soso_e120:}
$$ Windows 7 SP1 x64
$$ variables
aS lnkS "<u><col fg=\\\"emphfg\\\"><link name=\\\"%p\\\" cmd=\\\"u 0x%p\\\">";
aS lnkE "</link></col></u>";

r $t1 = nt!KeServiceDescriptorTableShadow;
r $t2 = poi(@$t1 + 30);
r $t3 = poi(@$t1 + 20);

$$ select explorer.exe thread
.foreach /pS 1 /ps 13 (obj {.shell -i - -ci "!process 0 0 explorer.exe" FIND " "}){.process /p ${obj}}

.printf "\nKeServiceDescriptorTableShadow = 0x%p\n", @$t1;
.printf "ServiceSectionCount = 0x%X\n", @$t2;
.printf "ServiceTable = 0x%p\n", @$t3;
.printf " Index FunctionAddr      Symbols\n";
.printf "---------------------------------------------\n\n";

.for (r $t0 = 0; @$t0 < @$t2 ; r $t0 = @$t0 + 1)
{
$$ ln win32k!W32pServiceTable+((poi(win32k!W32pServiceTable+4*index) & 0x00000000ffffffff)>>4)-10000000
        r $t4 = dwo((@$t3 + (@$t0 * 4))) >> 4;
        .if (@$t4 > 0x7ffffff)
        {
                r $t5 = @$t3 + @$t4 - 10000000;
        }
        .else
        {
                r $t5 = @$t3 + @$t4;               
        }
        .printf /D "[%4d] ${lnkS}%p${lnkE}: (%y)\n", @$t0, @$t5, @$t5, @$t5, @$t5;
}

.printf "\n- end -\n";

ad lnkS;
ad lnkE;

主要難度在於由 kernel 進到 exploer 進程, 再去問資料, 腳本的寫法不熟, 花了不少時間... {:soso_e106:}

评分

参与人数 1水晶币 +100 收起 理由
Tesla.Angela + 100 赞一个!

查看全部评分

280

主题

203

回帖

0

精华

版主

积分
1808
发表于 2013-10-29 15:26:21 | 显示全部楼层
广告位招租,10美元/年。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2013-11-2 20:21:08 | 显示全部楼层
为什么顶这个帖子的人少,这个技术水平更高啊。

0

主题

14

回帖

0

精华

金牌会员

积分
1013
发表于 2013-11-8 11:34:12 | 显示全部楼层
过来看看,到底是个什么东西。

0

主题

14

回帖

0

精华

金牌会员

积分
1013
发表于 2013-11-8 11:36:19 | 显示全部楼层
因为不具备实用性,可能是锻炼自己写脚本能力吧!

0

主题

5

回帖

0

精华

初来乍到

积分
11
发表于 2013-11-16 16:18:35 | 显示全部楼层
学习一下,一直以来windbg用的不是很熟

3

主题

15

回帖

1

精华

铂金会员

积分
1529
发表于 2013-11-18 19:22:12 | 显示全部楼层
支持原创!希望更多发发技术!
头像被屏蔽

4

主题

101

回帖

0

精华

初来乍到

积分
19658
发表于 2014-1-15 10:46:13 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

1

主题

19

回帖

0

精华

铜牌会员

积分
43
发表于 2014-1-17 14:12:41 | 显示全部楼层
正在学习,不知道怎么弄
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表