Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
vazhnoe.docx
Скачиваний:
1
Добавлен:
01.07.2025
Размер:
843.48 Кб
Скачать

53. Перехват api-вызовов ос Windows в пользовательском режиме. Замена адреса в таблице импорта. Перехват в точке входа в процедуру с помощью подмены начальных инструкций (Microsoft Detours).

Задача – изменить поведение окна:

HWND hwnd = FindWindow(ClassName, WindowName);

SetClassLongPtr(hwnd, GWLP_WNDPROC, MyWindowProc);

Изменяемый оконный класс может находиться в адресном пространстве другого процесса, и адрес процедуры MyWindowProc будет не валиден.

Замена адреса в таблице импорта:

void* ImageDirectoryEntryToDataEx(void* Base, // hModule bool MappedAsImage, USHORT DirectoryEntry, ULONG* Size, IMAGE_SECTION_HEADER** FoundHeader);

DirectoryEntry: IMAGE_DIRECTORY_ENTRY_IMPORT

54. Перехват API-вызовов ОС Windows в режиме ядра. Таблица системных функций KeServiceDescriptorTable. Таблица системных функций KeServiceDescriptorTableShadow. Понятие UI-потока. Защита от перехвата (Kernel Patch Protection) в 64-разрядной ОС Windows.

KeServiceDescriptorTable:

Переменная, указывающая на таблицу API-функций ядра.

Экспортируется ядром и видна драйверам.

Номер функции может зависеть от версии ОС.

По номеру функции можно заменить адрес функции в этой таблице.

Таблица защищена от модификации, поэтому перед заменой нужно или отключить бит защиты страницы, или создать доступное для записи отображение таблицы (writable Kernel Virtual Address (KVA) mapping).

KeServiceDescriptorTableShadow:

Переменная, указывающая на таблицы API-функций ядра и Win32k.sys.

Не экспортируется ядром и не видна драйверам. Это осложняет перехват функций работы с окнами и графикой.

UI-потоки содержат указатель на эту таблицу в ETHREAD.Tcb.ServiceTable, но смещение до этого поля отличается в каждой ОС.

UI-поток должен обращаться к драйверу за перехватом UI-функций.

Перехват UI-функций во время загрузки ОС становится проблематичен.

Защита от перехвата – Kernel Patch Protection:

Реализована на 64-разрядной платформе.

Не дает модифицировать:

      • GDT – Global Descriptor Table

      • IDT – Interrupt Descriptor Table

      • MSRs – Model-Specific Registers

      • Kernel Service Table

В случае модификации вызывается KeBugCheckEx() с кодом CRITICAL_STRUCTURE_CORRUPTION. При этом стек зачищается, чтобы осложнить реверс-инжиниринг.

Инвестиции в обход механизма Kernel Patch Protection себя не окупают. Microsoft изменяет работу этого механизма в новых обновлениях.

55. Перехват api-вызовов менеджера объектов ос Windows в режиме ядра.

Установка разрешенного набора callback-процедур для некоторых подсистем ядра:

Object Manager Callbacks

Process Callbacks

Thread Callbacks

Module Load Callbacks

Registry Callbacks

File System Mini-Filters

Win32k.sys такого механизма не имеет

Требования к драйверам, применяющим эти механизмы:

Драйвер должен быть скомпонован с ключом /integritycheck.

Драйвер должен быть подписан сертификатом производителя ПО.

При разработке драйвера должен быть включен режим действия тестовых сертификатов: C:\> bcdedit.exe –set TESTSIGNING ON

Несколько драйверов могут устанавливать callback-процедуры на конкурентной основе. Для них Windows применяет уровни перехвата, за исключением Process, Thread и Module Load Callbacks.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]