windbg
Всё по теме «windbg» на форуме Codeby.net. Обсуждений: 13. Разборы, инструменты и практика по информационной безопасности.
-
Статья API шпионаж - инструменты и трюки
Во всех современных системах имеются воины теневого фронта. Эти гонцы шастают туда-сюда, всё что-то вынюхивают, и записывают логи в свои блокноты для последующего анализа. Они прячутся под маской легальных мониторов безопасности Win, хотя представляют собой типичных шпионов Spy. В ответ...- Marylin
- Тема
- api monitor api-hook api-monitor api-хукинг api-шпион kerberos windbg анализ малвари отладка распаковка софта реверс-инжиниринг
- Ответы: 0
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья Секреты механизма PatchGuard
Довольно часто диванные эксперты критикуют Microsoft, однако именно их инженеры представляют миру свежие идеи и системные механизмы, одним из которых является нашумевший защитник Patch-Guard. Углубившись в его детали с отладчиком WinDbg в руках быстро приходит понимание того, насколько...- Marylin
- Тема
- hyperguard hyperguard vbs kernel patch protection patchguard windbg защита обход patchguard реверс-инжиниринг ядро windows
- Ответы: 0
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья PageFile.sys - подкачка страниц в Windows
Виртуализация системной памяти - это реальная магия, которая поддерживается на аппаратном уровне блоком MMU процессоров х86. В её основе лежит временное хранилище PageFile.sys на внешнем накопителе (диск или флэшка), куда система может сбросить редко используемые страницы при ограниченном объёме...- Marylin
- Тема
- pagefile pagetable pfn pte windbg windows-internals workingset ассемблер виртуальная-память программирование реверс файл-подкачки
- Ответы: 2
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Вакансия [425k-517k₽] Senior C++ Developer (System Programming, DLP / Information Security) — Агентство КИТ
Senior C++ Developer (System Programming, DLP / Information Security) Работодатель: Агентство КИТ Консалт Локация: Москва (удалённо) Зарплата: от 425 000 до 517 000 ₽ Название вакансии: Senior C++ Developer (System Programming, DLP / Information Security) О компании — крупный российский...- codeby_jobs_bot
- Тема
- api bash c++ cmake git linux windbg крашдамп
- Ответы: 0
- Раздел: Карьера в ИБ: вакансии и проекты
-
Статья ASM. Секреты эксплуатации структуры PEB
Прежде чем нырять в смещения и поля, стоит сделать важную оговорку. Структура PEB, несмотря на то что она официально объявлена в заголовке winternl.h, формально считается внутренней структурой операционной системы — Microsoft прямо предупреждает, что её содержимое и разметка полей могут меняться...- Marylin
- Тема
- fasm kuser_shared_data ldr_data_table_entry peb peb_ldr_data rtl_user_process_parameters teb windbg
- Ответы: 0
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья ASM. Внутреннее устройство механизма LPC, ALPC
В статье речь пойдёт о недокументированной части Windows – это внутренние порты обмена сообщениями ALPC, что подразумевает «Advanced Local Procedure Call», или расширенный вызов локальных процедур. Механизм пришёл на смену устаревшему LPC, который имел два основных недостатка: во-первых он был...- Marylin
- Тема
- alpc csrss lpc ntdll port rpc windbg windows
- Ответы: 0
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья ASM. Пишем кастомный дампер процессов
К созданию дампа памяти процесса обычно прибегают редко – как вариант, это может быть или работа с упакованным софтом UPX/ASPack и прочие, или-же кража информации из системных файлов типа lsass.exe (Local Security Authority Subsystem Service), где спрятан хэш пароля пользователя. В природе уже...- Marylin
- Тема
- asm dbghlp dumper fasm lsass mimikatz minidump windbg
- Ответы: 1
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья ASM. Драйверы WDM (1). Введение – прерывания IRQ, и их приоритеты IRQL
Windows поставляется с ~300 драйверами, но как показывает практика, устройств в природе ещё больше, а потому приходится разрабатывать свои. Данный цикл из 4-х статей затрагивает такое сложное направление в программировании как драйвера. Продвигаясь от простого мы разберём большинство ключевых...- Marylin
- Тема
- apic hal idt irq irql kinterrupt wdm windbg
- Ответы: 3
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья ASM. В ядре Windows(3) – объекты USER/GDI и обратные вызовы KernelCallback.
В предыдущей статье рассматривались объекты KERNEL, теперь-же ознакомимся с организацией пользовательских объектов USER и GDI, которые полностью удовлетворяют потребностям двумерной графики. Например один только объект типа «Window» охватывает буквально все элементы окна (кроме строки меню), а...- Marylin
- Тема
- gdi handleentry kernelcallback pool sharedinfo user win32k.sys windbg
- Ответы: 1
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья ASM. В ядре Windows(2) – драйвер Win32k.sys и таблица SSDT
Статья затрагивает такие понятия как подсистема Win32 пользователя, поддержка её на строне ядра в лице драйвера win32k.sys, способы программного перехода из юзера в кернел с использованием таблиц SSDT, ну и всё-что с ними связано. Основной упор делается на изменения, которые принесла с собой...- Marylin
- Тема
- csrss eprocess ntoskrnl ssdt syscall sysenter win32k windbg
- Ответы: 0
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья ASM. РЕ файл – ломаем стереотипы. Часть-1 Заголовки.
Первая спецификация формата РЕ вышла в свет вместе с Win3.1, и вот уже как 40 лет особых изменений в нём не наблюдается. Даже переход на архитектуру х64 особо не повлиял на общую картину – инженеры ограничились лишь расширением некоторых полей до 8-байтных значений. Политика Microsoft здесь...- Marylin
- Тема
- cff explorer fasm imageldr pe-header pecoff windbg x64dbg реверс
- Ответы: 16
- Раздел: Реверс-инжиниринг и анализ вредоносного ПО
-
Статья Пишем дизассемблер из библиотеки Dbgeng.dll
Одним из приоритетных направлений в разработке любого продукта является его отладка. Ведь мало написать удовлетворяющий требованиям исправно работающий код, так нужно ещё и протестить его в "токсических условиях", на предмет выявления всевозможных ошибок. Для этих целей, инженеры Microsoft...- Marylin
- Тема
- com-интерфейс dbgeng.dll dbghelp.dll disassembler marylin windbg методы
- Ответы: 5
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья Способ повышения привилегий в Windows 7 путем подмены токена процесса
Существует несколько техник повышения прав. Одна из них – это подмена специального токена пользовательского процесса, указывающего на уровень прав приложения. Учетная запись пользователя и права доступа, связанные с запущенным процессом Windows, определяются объектом ядра, называемым токеном...- GlowFisch
- Тема
- eprocess kernel windbg повышение привелегий подмена токена
- Ответы: 9
- Раздел: Мои статьи