Сейчас на форуме: zds, UniSoft (+5 невидимых)

 eXeL@B —› Программирование —› System Call Windows 8
Посл.ответ Сообщение

Ранг: 37.1 (посетитель), 11thx
Активность: 0.030
Статус: Участник

Создано: 08 марта 2013 22:55
· Личное сообщение · #1

Вопрос - как теперь происходит System Call в Windows 8?

| Сообщение посчитали полезным: Dr0p


Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 марта 2013 23:05
· Личное сообщение · #2

Сейчас под рукой 8 нет, но, по-моему, так же, как и раньше. А что смущает?




Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 08 марта 2013 23:20
· Личное сообщение · #3

Вот неплохая статья, довольно четко описывает суть изменений.

"Reversing Windows8: Interesting Features of Kernel Security"

http://hitcon.org/2012/download/0720A5_360.MJ0011_Reversing%20Windows8-Interesting%20Features%20of%20Kernel%20Security.pdf

-----
Give me a HANDLE and I will move the Earth.




Ранг: 419.0 (мудрец), 647thx
Активность: 0.460.51
Статус: Участник
"Тибериумный реверсинг"

Создано: 09 марта 2013 10:01
· Личное сообщение · #4

По крайней мере KiFastSystemCall в ntdll(если за это шла речь) немного по другому




Ранг: 37.1 (посетитель), 11thx
Активность: 0.030
Статус: Участник

Создано: 09 марта 2013 18:18 · Поправил: Promix_17
· Личное сообщение · #5

Вот и я про туже презентацию: сказано больше нет системных вызовов

Вроде как я читал: они всё-таки сделали что-то типа настоящего режима ядра (хотя на всех ли это процессорах - тоже хрен его знает)

Вопрос именно в том - как происходит переход между юзер модом и кернел модом?

ELF_7719116 - было бы интересно посмотреть куда ведут эти call-ы



Ранг: 419.0 (мудрец), 647thx
Активность: 0.460.51
Статус: Участник
"Тибериумный реверсинг"

Создано: 09 марта 2013 19:08
· Личное сообщение · #6

Promix_17 пишет:
было бы интересно посмотреть куда ведут эти call-ы

Так оно и не мудрено . KiFastSystemCall теперь типа персональный для всех, внизу под ret'ами (смотри по адресам внимательней).




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 09 марта 2013 19:20
· Личное сообщение · #7

Где конкретно в презентации сказано, что системных вызовов больше нет?
Если это про Disable Win32k System Call, то неплохо бы взять и почитать, что это такое. А это просто запрет вызовов win32k.sys, ибо негуёвым процессам нечего его дёргать. Что позволит повысить безопасность, ибо win32k дыряв весь.
Это 1 флажок. И ничего там ни в каких вызовах не менялось. И ядро там не стало настоящим и кофе готовить не научилось.

| Сообщение посчитали полезным: NikolayD, plutos

Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2013 23:06
· Личное сообщение · #8

сорри за оффтоп но если кто нибудь знает как запустить olly по win 8 буду очень признателен сообщению в личку



Ранг: 419.0 (мудрец), 647thx
Активность: 0.460.51
Статус: Участник
"Тибериумный реверсинг"

Создано: 05 апреля 2013 23:08
· Личное сообщение · #9

Piramidka1989 пишет:
если кто нибудь знает как запустить olly по win 8

Я знаю! ollydbg.exe Но проблема у Вас, очевидно, в ошибке или BSODе при запуске?



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2013 23:14
· Личное сообщение · #10

ELF_7719116
Запускается.... но при попытке открыть файл типа портабле екзекутабле выдает ошибку.
Unable to start file '... *.exe'. в семере все норм работает. версия оли 2.1




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 06 апреля 2013 00:42
· Личное сообщение · #11

Piramidka1989
Запускаете с правами админа?

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!




Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 06 апреля 2013 13:49
· Личное сообщение · #12

GPcH
Разумеется) пробовал все режимы совместимости. Проблема еще в том что как я понял виртуальная ХП на вин 8 не встанет.



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 апреля 2013 18:50
· Личное сообщение · #13

А под VirtualBox


 eXeL@B —› Программирование —› System Call Windows 8
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати