ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

ntdll.dll - точка входа после r0
  #1  
Старый 13.09.2009, 06:04
Аватар для Hiro Protagonist
Hiro Protagonist
Участник форума
Регистрация: 26.08.2009
Сообщений: 133
Провел на форуме:
193434

Репутация: 79
Отправить сообщение для Hiro Protagonist с помощью ICQ
По умолчанию ntdll.dll - точка входа после r0

По той причине, что не владею ядерными отладчиками, просьба - у кого он есть - посмотреть куда передается управление в ntdll.dll из r0 при создании процесса.

//----

Чето я протупил немного ... неудивительно после ночи :/
Надо было сразу к Руссиновичу обратится. Он говорит, что это функция LdrInitializeThunk ...

Последний раз редактировалось Hiro Protagonist; 13.09.2009 в 07:25..
 
Ответить с цитированием

  #2  
Старый 13.09.2009, 18:15
Аватар для slesh
slesh
Reservists Of Antichat - Level 6
Регистрация: 05.03.2007
Сообщений: 1,985
Провел на форуме:
3288241

Репутация: 3349


Отправить сообщение для slesh с помощью ICQ
По умолчанию

Смотря какая ОС.
после всякой херни и подгрузки всех секций идет банальный вызов системного сервиса через sysenter. Там выполняются функции:
NtCreateProcess - Win 2k
NtCreateProcessEx - Win XP and Win 2k3
Ну и там идет попутное уведомление csrss о создавшемся процессе

Вообще ntdll находится в r3 и через sysenter управление передается в r0 (в ntoskrnl.exe или ему подобный)

Последний раз редактировалось slesh; 13.09.2009 в 18:17..
 
Ответить с цитированием

  #3  
Старый 13.09.2009, 20:10
Аватар для Hiro Protagonist
Hiro Protagonist
Участник форума
Регистрация: 26.08.2009
Сообщений: 133
Провел на форуме:
193434

Репутация: 79
Отправить сообщение для Hiro Protagonist с помощью ICQ
По умолчанию

2slesh
Ты немного не так понял. Я про настройку имэджа нового процесса и подгрузку его длл ) уже в третьем кольце, в АП нового процесса. Судя по коду LdrInitializeThunk Руссинович прав (ктобы сомневался).
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Низкоуровневое исследование клиента игровой платформы Garena Dosia Статьи 28 29.05.2010 11:34
Взлом домофона Метаком andreipup Болталка 11 14.08.2009 16:06
точка входа в процедуру Dj Skeleton™ Windows 9 29.12.2008 21:00
Жизнь после смерти _Great_ Авторские статьи 6 19.02.2007 21:52
Windows XP SP3 будет!.. после выхода Windows Vista -=ka$at1k=- Мировые новости 0 02.07.2006 07:47



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ