Посл.ответ |
Сообщение |
Ранг: 0.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 17 ноября 2004 07:16 · Поправил: lek · Личное сообщение · #1
как узнать, какой файл будет прочитан? пользуюсь SoftICE, знаю дескриптор, а куда дальше смотреть?
| Сообщение посчитали полезным: |
|
Ранг: 145.8 (ветеран) Активность: 0.07↘0 Статус: Участник www.int3.net
|
Создано: 17 ноября 2004 07:21 · Личное сообщение · #2
filemon?
| Сообщение посчитали полезным: |
Ранг: 0.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 17 ноября 2004 07:31 · Личное сообщение · #3
filemon конечно хорошо, только я хочу определить имя открытого ранее файла, зная его дескриптор
из softice я же filemon не запущу..
| Сообщение посчитали полезным: |
Ранг: 145.8 (ветеран) Активность: 0.07↘0 Статус: Участник www.int3.net
|
Создано: 17 ноября 2004 07:36 · Личное сообщение · #4
lek пишет:
из softice я же filemon не запущу..
а зачем тебе софтайс? ))
(советовать олю не буду, хотя надо бы)
запускаешь файлмон и ищешь в его выводе подозрительные файлы. потом ищешь обращения к этим файлам
| Сообщение посчитали полезным: |
Ранг: 136.3 (ветеран) Активность: 0.05↘0 Статус: Участник
|
Создано: 17 ноября 2004 07:36 · Личное сообщение · #5
Бряк на CreateFileA. Первый ее параметр (верхушка стека) - оффсет на строку с именем файла.
| Сообщение посчитали полезным: |
Ранг: 145.8 (ветеран) Активность: 0.07↘0 Статус: Участник www.int3.net
|
Создано: 17 ноября 2004 07:36 · Личное сообщение · #6
может и существует какойто красивый способ, как сделать это програмно, но я чессгря не знаю. попробуй на васме по форуму поискать
| Сообщение посчитали полезным: |
Ранг: 145.8 (ветеран) Активность: 0.07↘0 Статус: Участник www.int3.net
|
Создано: 17 ноября 2004 07:46 · Личное сообщение · #7
NG пишет:
попробуй на васме по форуму поискать
*вспомнив, что не все умеют пользоваться поиском*
держи http://www.wasm.ru/forum/action=vthread&forum=4&topic=5322
с тя пыво
| Сообщение посчитали полезным: |
Ранг: 0.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 17 ноября 2004 07:48 · Личное сообщение · #8
MC707
я далеко не спец, ещё с softice до сих пор не освоился
ставлю бряк на readfile, всплывает softice, смотрю esp
4 байта - адрес возврата, следующие 4 - дескриптор файла, и т.д. куда дальше ввести этот дескриптор, чтобы узнать имя файла?
| Сообщение посчитали полезным: |
Ранг: 136.3 (ветеран) Активность: 0.05↘0 Статус: Участник
|
Создано: 17 ноября 2004 07:50 · Личное сообщение · #9
lek пишет:
ставлю бряк на readfile
Я ж сказал на CreateFile
| Сообщение посчитали полезным: |
Ранг: 0.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 17 ноября 2004 07:54 · Личное сообщение · #10
NG
спасибо, сразу не заметил
как пиво передать?
MC707
это понятно, записать дескрипторы и соответствующие им имена файлов, только при каждом запуске дескрипторы будут разные, а запусков предстоит много
Спасибо за помощь всем
| Сообщение посчитали полезным: |
Ранг: 145.8 (ветеран) Активность: 0.07↘0 Статус: Участник www.int3.net
|
Создано: 17 ноября 2004 08:20 · Личное сообщение · #11
lek пишет:
как пиво передать?
DHL? ;)
да лана, не стоит
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 17 ноября 2004 18:59 · Личное сообщение · #12 |