<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Windows應用層實現VmWare穿透讀寫-實現無簽名驅動加載

    VSole2023-03-14 10:05:05

    寫這篇,最開始是無聊。后面想想在windows三環直接操控VmWare里面WIN10的內存,這不就相當于實現了一套簡易版的windows內存解析,對學習和了解內存是非常方便的事情,甚至說對了解整個windows內核都是一個有益的事情。

    因為實現這么個框架的話,我在三環就可以隨意修改內核里面的數據,去驗證和學習底層知識(如內存、注冊表、對象管理器等等),抱著這樣的目的,差不多寫了兩個星期,完成了一個簡易版的框架(DEMO),里面的知識僅僅需要一點點C語言、匯編、PE、保護模式、windows內核方面的知識,就能了解原理。

    因為里面的知識大部分都是網上有的,我只是這些代碼的搬運工然后糅合成一個工程,里面我寫了大量的注釋,讓不會的哥們也能一目了然,先上效果圖。

    具體原理就直接看代碼吧,里面的注釋寫的比較完善。

    0x1 效果圖(三環加載無簽名驅動,目標機:windows10 1909)

    0x2 代碼注釋圖

    0x3 注意事項

    因為我這段時間需要準備應付面試找工作了,這個DEMO有很多未完成的地方,有可能以后會完成,有可能過了這個興趣時間,懶得寫了,有興趣的哥們可以自行完善,上面的內存解析,我只完成了部分功能(已經可以完成我目前的需求),pagefile.sys/subsection/win10的壓縮內存解析我暫時沒寫,這個解析不難,麻煩的是需要調用VmWare的磁盤API去讀扇區然后解析NTFS,這個對于我來說,需要浪費很多時間,以后有空再寫。

    所以,我走了一個捷徑:關閉win10的分頁文件,重啟!后續完成了上面的NTFS解析后再來測試這一塊。

    未完成的地方,我都寫了斷點。

    還有這種應用層寫內核的shellcode,編譯需要非常小心,按照下面即可,我也寫了注釋,如果不懂,你就不用動了,看那段代碼即可。

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    寫這篇,最開始是無聊。后面想想在windows三環直接操控VmWare里面WIN10的內存,這不就相當于實現了一套簡易版的windows內存解析,對學習和了解內存是非常方便的事情,甚至說對了解整個windows內核都是一個有益的事情。具體原理就直接看代碼吧,里面的注釋寫的比較完善。所以,我走了一個捷徑:關閉win10的分頁文件,重啟!后續完成了上面的NTFS解析后再來測試這一塊。未完成的地方,我都寫了斷點。
    SNMP(Simple Network Management Protocol,簡單網絡管理協議)是由一組網絡管理的標準組成,包含一個應用層協議和一組資源對象。該協議能夠支持網絡管理系統,用以監測連接到網絡上的設備是否有任何引起管理上關注的情況。本文介紹利用SNMP服務獲取主機信息的方法
    Windows應急響應工具
    2021-10-22 06:22:35
    PowerTool是一款免費的系統分析,手動殺毒工具。這款內核級的手動殺毒輔助工具,能幫助你找出病毒木馬在你的電腦中動過的手腳,并去除病毒設下的機關。目前具備以下功能:系統修復、進程管理、內核模塊、內核相關、鉤子、應用層、文件、注冊表、離線分析、啟動項、系統服務、網絡鏈接、漏洞修復等。
    PowerTool是一款免費的系統分析,手動殺毒工具。PowerTool 的特色在于它能夠獲取較高權限,從而執行一些底層的系統維護操作,如常用的強制結束進程、強制刪除文件、強制編輯注冊表、強制刪除系統服務等等。
    最近粗淺的研究了一下Windows應用層相關調試API和對應調試原理,以達到實現反附加的功能。本文內容主要參考《軟件調試》和網絡上相關優秀文章,并且主要側重在應用層調試附加方面,關于內核層面因為水平有限本文沒有詳細展現。
    個人Windows下用過兩個OpenVpn驅動版本,tap-windows 5.0版本 <= win7,tap-windows 6.0版本 >= win8。WirGuard口碑很不錯,被Linux集成在了內核稱藝術品。這里并不是講OpenVpn它本身如何做隧道的,而是通過假設代理方案舉例:初始化tap驅動,注冊小端生成虛擬網卡。應用層設置路由表和虛擬網卡,指定IP路由到虛擬網卡。NDIS捕獲完成IRP發送應用層應用層拿到數據包Socket5或者私有代理。Tap-windows5.0和6.0捕獲數據包傳輸使用都是I/O,異步ReadFile/WriteFile MDL讀寫
    為加速美軍數字化轉型的發展進程,國防部于7月6日正式取消了處 于長期停滯狀態的企業通用云項目——聯合企業防御基礎設施(JEDI),并公布了其替代方案——聯合戰士云能力(JWCC)。新項目基于 JEDI 的建設 內容, 強化安全目標、細化安全措施, 實現應用層到數據層的安全能力,以滿足符合國防部安全要求的操作環境,進一步增強網絡防御。自此,美軍通用云環境以多態云取代了單一云的建設思路,為美軍全球戰
    HW:網絡安全測評
    2022-07-19 10:47:00
    網絡安全測評主要測評內容包括網絡結構安全、網絡訪問控制、網絡安全審計、邊界完整性檢查、網絡入侵防范、惡意代碼防范、網絡訪問控制、網絡安全審計、邊界完整性檢查、網絡入侵防范、惡意代碼防范、網絡設備防護等方面。本文介紹網絡結構、網絡訪問控制、網絡安全審計、邊界完整性、網絡入侵防范、惡意代碼防范、網絡設備防護7個方面的測評實施過程。
    斷更的這些年,我對驅動/ACPI/Bios有了更多的理解;又逢微軟/Intel助攻。2020年微軟泄露了部分WinXP源碼, Intel泄露了KabyLake設計文檔;最重要的,這個月淘寶幫我克服了最大的寫作障礙----我買到了二手的dynabook筆記本。鑒于以上原因,我打算重開一個新的系列,在不泄密的前提下,以鍵盤輸入為例,介紹從應用層驅動層,再到Bios,最后到MCU的處理流程。文本編輯器/文本編輯框是應用層常見的鍵盤處理程序。
    下一代加密技術接口是微軟在 Windows實現的取代上一代加密應用程序接口的密碼服務接口。其目的是提供一種可擴展的方式以支持各種應用程序和未知的密碼算法,以便不同的算法、協議向操作系統注冊,并對應用程序提供統一的調用接口,應用程序無需改造即可支持對新算法的使用。研究了基于下一代加密技術接口在操作系統中注冊國密SM2、SM3 算法,完成解析和驗證國密 SM2 證書,實現了國密算法在系統中的注冊及
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类