Посл.ответ
Сообщение
Ранг: 37.1 (посетитель), 11thxАктивность: 0.03↘ 0 Статус: Участник
Создано: 08 марта 2013 22:55 · Личное сообщение · #1
Вопрос - как теперь происходит System Call в Windows 8?
| Сообщение посчитали полезным: Dr0p
Ранг: 2014.5 (!!!!) , 1278thxАктивность: 1.34↘ 0.25 Статус: Модератор retired
Создано: 08 марта 2013 23:05 · Личное сообщение · #2
Сейчас под рукой 8 нет, но, по-моему, так же, как и раньше. А что смущает?
| Сообщение посчитали полезным:
Ранг: 622.6 (! ), 521thxАктивность: 0.33↗ 0.89 Статус: Участник _Вечный_Студент_
Создано: 08 марта 2013 23:20 · Личное сообщение · #3
Вот неплохая статья, довольно четко описывает суть изменений.
"Reversing Windows8: Interesting Features of Kernel Security"
http://hitcon.org/2012/download/0720A5_360.MJ0011_Reversing%20Windows8-Interesting%20Features%20of%20Kernel%20Security.pdf
----- Give me a HANDLE and I will move the Earth. | Сообщение посчитали полезным:
Ранг: 419.0 (мудрец), 647thxАктивность: 0.46↗ 0.51 Статус: Участник "Тибериумный реверсинг"
Создано: 09 марта 2013 10:01 · Личное сообщение · #4
По крайней мере
KiFastSystemCall в ntdll(если за это шла речь) немного по другому
| Сообщение посчитали полезным:
Ранг: 37.1 (посетитель), 11thxАктивность: 0.03↘ 0 Статус: Участник
Создано: 09 марта 2013 18:18 · Поправил: Promix_17 · Личное сообщение · #5
Вот и я про туже презентацию: сказано больше нет системных вызовов
Вроде как я читал: они всё-таки сделали что-то типа настоящего режима ядра (хотя на всех ли это процессорах - тоже хрен его знает)
Вопрос именно в том - как происходит переход между юзер модом и кернел модом?
ELF_7719116 - было бы интересно посмотреть куда ведут эти call-ы
| Сообщение посчитали полезным:
Ранг: 419.0 (мудрец), 647thxАктивность: 0.46↗ 0.51 Статус: Участник "Тибериумный реверсинг"
Создано: 09 марта 2013 19:08 · Личное сообщение · #6
Promix_17 пишет: было бы интересно посмотреть куда ведут эти call-ы Так оно и не мудрено
.
KiFastSystemCall теперь типа персональный для всех, внизу под
ret 'ами (смотри по адресам внимательней).
| Сообщение посчитали полезным:
Ранг: 2014.5 (!!!!) , 1278thxАктивность: 1.34↘ 0.25 Статус: Модератор retired
Создано: 09 марта 2013 19:20 · Личное сообщение · #7
Где конкретно в презентации сказано, что системных вызовов больше нет?
Если это про Disable Win32k System Call, то неплохо бы взять и почитать, что это такое. А это просто запрет вызовов win32k.sys, ибо негуёвым процессам нечего его дёргать. Что позволит повысить безопасность, ибо win32k дыряв весь.
Это 1 флажок. И ничего там ни в каких вызовах не менялось. И ядро там не стало настоящим и кофе готовить не научилось.
| Сообщение посчитали полезным: NikolayD , plutos
Ранг: 2.0 (гость)Активность: 0=0 Статус: Участник
Создано: 05 апреля 2013 23:06 · Личное сообщение · #8
сорри за оффтоп но если кто нибудь знает как запустить olly по win 8 буду очень признателен сообщению в личку
| Сообщение посчитали полезным:
Ранг: 419.0 (мудрец), 647thxАктивность: 0.46↗ 0.51 Статус: Участник "Тибериумный реверсинг"
Создано: 05 апреля 2013 23:08 · Личное сообщение · #9
Piramidka1989 пишет: если кто нибудь знает как запустить olly по win 8 Я знаю!
ollydbg.exe Но проблема у Вас, очевидно, в ошибке или BSODе при запуске?
| Сообщение посчитали полезным:
Ранг: 2.0 (гость)Активность: 0=0 Статус: Участник
Создано: 05 апреля 2013 23:14 · Личное сообщение · #10
ELF_7719116 Запускается.... но при попытке открыть файл типа портабле екзекутабле выдает ошибку.
Unable to start file '... *.exe'. в семере все норм работает. версия оли 2.1
| Сообщение посчитали полезным:
Ранг: 631.1 (! ), 62thxАктивность: 0.37↘ 0.01 Статус: Участник Автор VB Decompiler
Создано: 06 апреля 2013 00:42 · Личное сообщение · #11
Piramidka1989 Запускаете с правами админа?
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным:
Ранг: 2.0 (гость)Активность: 0=0 Статус: Участник
Создано: 06 апреля 2013 13:49 · Личное сообщение · #12
GPcH Разумеется) пробовал все режимы совместимости. Проблема еще в том что как я понял виртуальная ХП на вин 8 не встанет.
| Сообщение посчитали полезным:
Ранг: 0.6 (гость)Активность: 0=0 Статус: Участник
Создано: 16 апреля 2013 18:50 · Личное сообщение · #13
А под VirtualBox
| Сообщение посчитали полезным: