Сейчас на форуме: _MBK_, Adler (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Вопрос по TIB
Посл.ответ Сообщение

Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 августа 2011 21:05
· Личное сообщение · #1

Встретилось такое обнуление:
Code:
  1. AND BYTE PTR FS:[0FCA], FE

что в FS:[FCA] хранится?




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 10 августа 2011 21:48
· Личное сообщение · #2

а гуглите сами а?
http://board.b-at-s.info/showtopic=7345&st=0&p=13686&#entry13686

This is what I know about the TEB trick. If you debug a process in WinDbg you can dump the TEB using the !teb command. At the lower part of the dump you will find this:
Code:
  1.    +0xfca SameTebFlags     : Uint2B 
  2.    +0xfca DbgSafeThunkCall : Pos 0, 1 Bit 
  3.    +0xfca DbgInDebugPrint  : Pos 1, 1 Bit 
  4.    +0xfca DbgHasFiberData  : Pos 2, 1 Bit 
  5.    +0xfca DbgSkipThreadAttach : Pos 3, 1 Bit 
  6.    +0xfca DbgWerInShipAssertCode : Pos 4, 1 Bit 
  7.    +0xfca DbgRanProcessInit : Pos 5, 1 Bit 
  8.    +0xfca DbgClonedThread  : Pos 6, 1 Bit 
  9.    +0xfca DbgSuppressDebugMsg : Pos 7, 1 Bit 
  10.    +0xfca SpareSameTebBits : Pos 8, 8 Bits





Ранг: 324.3 (мудрец), 221thx
Активность: 0.480.37
Статус: Участник

Создано: 10 августа 2011 22:28
· Личное сообщение · #3

hexusR пишет:
что в FS:[FCA] хранится?

не TIB, а TEB. От версии зависит, в WinXP SP3 sizeof(_TEB) = 0xFB8

-----
IZ.RU




Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 августа 2011 23:02
· Личное сообщение · #4

reversecode, гуглил по форуму и интернету "0FCA"
DenCoder, WinXP неактуально

осталось узнать что такое Thunk?




Ранг: 324.3 (мудрец), 221thx
Активность: 0.480.37
Статус: Участник

Создано: 10 августа 2011 23:29 · Поправил: DenCoder
· Личное сообщение · #5

фу, троль

-----
IZ.RU



 eXeL@B —› Вопросы новичков —› Вопрос по TIB
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати