Сейчас на форуме: -Sanchez- (+8 невидимых) |
eXeL@B —› Основной форум —› Использование WinDbg |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . >> |
Посл.ответ | Сообщение |
|
Создано: 02 марта 2011 12:29 · Поправил: DenCoder · Личное сообщение · #1 Странно - топики с вопросами по использованию Ida, Syser есть, а по использованию WinDbg нет. Понимаю, что он более менее документирован, но в его документации черт ногу сломит и в его статьях нередко нет перекрестных ссылок. Хотя сами вопросы были в других темах... Предлагаю здесь задавать вопросы по использованию отладчика WinDbg. Собственно, я первый вопрос задам: Возникла задача, суть которой проверить предположение, что р0-файловый монитор(драйвер) отлавливает все обращения к файлу, выполняет некоторые проверки, и если условия выполняются, то передает команду (возможных схем много) р3-службе(процессу), в следствие которой эта служба открывает тот же файл. Многочисленные поиски по chm-файлу и переносы ссылок во вкладки ie, bp <адрес инструкции обращения к сервису ZwCreateFile> "dd /c 1 @esp + 8 L1; dt nt!_OBJECT_ATTRIBUTES ObjectName @@masm($p); bp /1 /p <EPROCESS службы> nt!ZwCreateFile \"dd /c 1 @esp + 0xC L1; dt nt!_OBJECT_ATTRIBUTES ObjectName @@masm($p)\"; g" Команда установки точек останова еще будет улучшаться, суть не в этом! Использование псевдорегистра $p, который дает последний вывод команд d*- тормозит весь процесс на секунду-две. В итоге составная команда dd /c 1 @esp + 8 L1; dt nt!_OBJECT_ATTRIBUTES ObjectName @@masm($p); - не лучший способ достижения описанной цели. Вопрос: можно ли заменить более быстрым аналогом в WinDbg ? ----- IZ.RU | Сообщение посчитали полезным: stereo2013 |
|
Создано: 26 сентября 2019 09:16 · Поправил: AE · Личное сообщение · #2 |
|
Создано: 26 сентября 2019 10:09 · Поправил: plutos · Личное сообщение · #3 AE пишет: Только у него мааааленькая проблемка существует: Да, есть такая беда. И наверняка не только эта. Ну и что с того? я что, утверждал, что это какое-то совершенное чудо? The ULTIMATE DEBUGGER? Никто и не говорит, что это идеальный и навсегда законченый tool, да таких и на свете нет. Как вам наверное известно это open-source проэкт, который все еще находится в стадии развития и постоянно совершенствуется. Bы можете помочь авторам устранить выявленые вами недоработки. ----- Give me a HANDLE and I will move the Earth. | Сообщение посчитали полезным: AE |
|
Создано: 26 сентября 2019 10:31 · Личное сообщение · #4 |
|
Создано: 12 декабря 2019 19:52 · Личное сообщение · #5 |
|
Создано: 12 декабря 2019 22:28 · Личное сообщение · #6 |
|
Создано: 13 декабря 2019 00:43 · Личное сообщение · #7 |
|
Создано: 13 декабря 2019 15:55 · Личное сообщение · #8 |
|
Создано: 13 декабря 2019 16:47 · Личное сообщение · #9 App Web Downloader - Вставить линк - Code:
Последний релиз - Code:
Удачный запуск на вин 7, Running WinDbgX on Windows 7 - ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube | Сообщение посчитали полезным: reversecode |
|
Создано: 13 декабря 2019 17:23 · Личное сообщение · #10 |
|
Создано: 13 декабря 2019 17:25 · Личное сообщение · #11 |
|
Создано: 13 декабря 2019 17:30 · Личное сообщение · #12 |
|
Создано: 13 декабря 2019 18:18 · Личное сообщение · #13 reversecode пишет: а какой там последний качается со стора ? WinDbg_1.1902.7001.0_neutral__8wekyb3d8bbwe другая ошибка где то в самих dbgsrv.exe Насколько знаю по опыту, со стора скачиваются идентичные версии как и с App Web Downloader-а, т.е. версия Microsoft.WinDbg_1.1912.11001.0_neutral__8wekyb3d8bbwe.appx должна быть последней. Запатчил и переименовал как в статейке и падает? С какой ошибкой? difexacaw пишет: reversecode > что бы придумать для тайм трейсинга Этот инструмент нужен крайне редко, врядле вам нужно какие то проблемы с ядром разбирать. Стрелять по мухам с пушки.. Юзер визоры покрывают все задачи. Мне страшно запускать этот отладчик) В последний раз он подвесил всю систему, т.к. размеры слепков для тайминг шифтинга были огромные ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube |
|
Создано: 13 декабря 2019 18:22 · Личное сообщение · #14 |
|
Создано: 13 декабря 2019 19:38 · Личное сообщение · #15 |
|
Создано: 13 декабря 2019 20:17 · Поправил: VOLKOFF · Личное сообщение · #16 Life In Hex пишет: If you try to run DbgX.Shell.exe on Windows 7, it will fail with Exception У меня при запуске (без патчей) ошибки: Code:
Причем закидывание api-ms-win-downlevel-kernel32-l2-1-0.dll в папку просто игнорится Так-то шелл 32-битный, нафега ему х64 модули... |
|
Создано: 13 декабря 2019 20:23 · Личное сообщение · #17 |
|
Создано: 13 декабря 2019 20:27 · Личное сообщение · #18 |
|
Создано: 13 декабря 2019 20:28 · Личное сообщение · #19 |
|
Создано: 13 декабря 2019 20:33 · Личное сообщение · #20 reversecode пишет: оно файлы помоему в user\AppData\Local\Microsoft\WindowsApps ищет Не, пути он в ошибке правильно до каталога показывает (я их просто "подчистил"), не понятно другое, шелл х32, а модули пытается загрузить х64, хотя это походу мой косяк, я скачанный пакет просто архиватором распаковал |
|
Создано: 13 декабря 2019 20:35 · Личное сообщение · #21 |
|
Создано: 13 декабря 2019 20:39 · Личное сообщение · #22 |
|
Создано: 13 декабря 2019 20:42 · Личное сообщение · #23 |
|
Создано: 13 декабря 2019 20:52 · Личное сообщение · #24 |
|
Создано: 13 декабря 2019 21:05 · Личное сообщение · #25 reversecode Лучше всего показать на примере, верно ? И это не мой аул", а как раз таки твой Придумали очередной костыль, ttd. Нельзя трассировать ядро локальной автоматикой, только вирт машиной; из за аппаратных синхронизаций. А все повелись на маркетинг. Разрабов за новые пусть и бесполезные фишки держат. ----- vx |
|
Создано: 13 декабря 2019 21:08 · Личное сообщение · #26 |
|
Создано: 15 декабря 2019 06:28 · Личное сообщение · #27 This is a WinDbg Toolbox package. This tool runs more complicated operations based upon PyKD package. ----- Give me a HANDLE and I will move the Earth. |
|
Создано: 01 мая 2020 09:24 · Поправил: plutos · Личное сообщение · #28 Отдельной темы по SysInternals вроде нет, но поскольку тут "замешан" liveKD, то оставлю здесь, может кому-то будет интересно. Updates for Sysmon (v11.0), Coreinfo (v3.5), Process Explorer (v16.32) and LiveKD (v5.63) have now been posted! What's New (April 28, 2020) •Sysmon v11.0 This major update to Sysmon includes file delete monitoring and archive to help responders capture attacker tools, adds an option to disable reverse DNS lookup, replaces empty fields with ‘-‘ to work around a WEF bug, fixes an issue that caused some ProcessAccess events to drop, and doesn’t hash main data streams that are marked as being stored in the cloud. •Sysinternals April 27 Update Video Mark Russinovich covers what’s new in this update, with a demo of Sysmon’s new file delete monitoring and capture capability. ----- Give me a HANDLE and I will move the Earth. |
|
Создано: 22 мая 2020 05:46 · Личное сообщение · #29 WinDbg — the Fun Way: WinDbg — the Fun Way: ----- Give me a HANDLE and I will move the Earth. |
|
Создано: 25 мая 2020 00:08 · Личное сообщение · #30 Useful scripts for WinDbg using the debugger data model ----- Give me a HANDLE and I will move the Earth. |
|
Создано: 22 июня 2020 17:41 · Личное сообщение · #31 Есть код вида Code:
Как отобразить структуру со значениями ? Что я делаю не так? Символов ес-но нет, адрес правильный. 0:000:x86> dt PMEMORY_BASIC_INFORMATION 0040101e Symbol PMEMORY_BASIC_INFORMATION not found. 0:000:x86> dt MEMORY_BASIC_INFORMATION 0040101e Symbol MEMORY_BASIC_INFORMATION not found. 0:000:x86> dt nt!_MEMORY_BASIC_INFORMATION 0040101e Symbol nt!_MEMORY_BASIC_INFORMATION not found. 0:000:x86> dt kernel32!_MEMORY_BASIC_INFORMATION 0040101e Symbol kernel32!_MEMORY_BASIC_INFORMATION not found. |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . >> |
eXeL@B —› Основной форум —› Использование WinDbg |