Сейчас на форуме: -Sanchez- (+9 невидимых) |
eXeL@B —› Основной форум —› Windows 10 1903 и Proxy-DLLs |
<< . 1 . 2 . 3 . |
Посл.ответ | Сообщение |
|
Создано: 20 августа 2019 00:07 · Поправил: RAMZEZzz · Личное сообщение · #1 После обновления на 1903 люди начали жаловаться что перестали работать лекарства, реализованные через прокси-дллки. Например version.dll Для тех кто не в теме: винда по умолчанию (раньше) ищет загружаемую прогой dll сначала в папке самой проги, если не находит, то дальше идёт в ...\system32\ .Если мы создаём dll с системным именем, как например version.dll, сделаем в ней тот же экспорт, и "проксирование" этого экспорта на настоящую системную dll. То все будет работать как раньше, но наша dll уже инжектирована в процесс, причем на самом старте, и мы можем делать с ним что угодно. Тепрь же это не прокатывает, dll сразу грузится из system32.... Комрады, в какую сторону копать? Чую какое то обновление виновато, может какие записи в реестре появились или еще что. Кстати в Win2012 после установки обнвлений та же беда... |
|
Создано: 26 октября 2019 20:59 · Личное сообщение · #2 DenCoder Code:
Code:
- выборка при раскодировке. BugCheck D1, {75b14b0c, ff, 0, 70005bed} -> 70005bed: [75b14b0c], при этом откуда запрет на прерывания(0xFF -> !IF). Как такое возможно я хз. ----- vx |
|
Создано: 26 октября 2019 23:12 · Личное сообщение · #3 |
|
Создано: 26 октября 2019 23:23 · Личное сообщение · #4 |
|
Создано: 27 октября 2019 02:45 · Поправил: plutos · Личное сообщение · #5 |
|
Создано: 27 октября 2019 07:43 · Личное сообщение · #6 plutos https://blogs.msdn.microsoft.com/reiley/2012/08/17/a-debugging-approach-to-application-verifier/ Я бы избежал использования не натив напрямую, но раз у афтара работает... Остальное гуглится по ключевым словам на гитхабе/гитлабе. | Сообщение посчитали полезным: plutos |
|
Создано: 27 октября 2019 10:00 · Личное сообщение · #7 Добавить особо нечего, есть только один нюанс по размеру структур: Avrf:RTL_VERIFIER_PROVIDER_DESCRIPTOR_EX Code:
Может проверка версии не совсем корректна, но я всегда эту конструкцию использую. Других проблем не возникает в общем. ----- vx | Сообщение посчитали полезным: plutos |
|
Создано: 27 октября 2019 17:02 · Личное сообщение · #8 Alchemistry пишет: Я бы избежал использования не натив напрямую Ненатив просто надо знать, когда использовать. Добавлено спустя 2 минуты difexacaw пишет: всегда эту конструкцию использую Аналогично Code:
----- IZ.RU | Сообщение посчитали полезным: plutos |
|
Создано: 30 октября 2019 03:41 · Поправил: plutos · Личное сообщение · #9 |
|
Создано: 30 октября 2019 06:08 · Личное сообщение · #10 plutos Очень старый семпл. Включать нет смысла, верифер лишь способ загрузки, его вообще лучше выключить. Например если есть хук аллокаций(ZwAllocVI), то при запущенном верифере это приведёт к ошибке, так как в его обработке ошибка на какой то из версий. 9100_30.10.2019_EXELAB.rU.tgz - AVrf.7z ----- vx | Сообщение посчитали полезным: plutos |
<< . 1 . 2 . 3 . |
eXeL@B —› Основной форум —› Windows 10 1903 и Proxy-DLLs |