08 2016 档案

摘要:说在开始的话: 我上大学那会,虽说主要是学Java语言,但是web前端也稍微学了一些,那时候对前端也没多在意,因为涉入的不深,可以搞一个差不多可以看的界面就可以了,其他也没过多在意。 因为稍微了解一点点前端,所以看到前端相关资源的时候,总是也会忍不住也收藏下来,这篇文章就把我平时看到的一些关于WEB 阅读全文
posted @ 2016-08-30 09:28 狂客 阅读(2652) 评论(0) 推荐(0)
摘要:通过PID获取进程路径的几种方法 想获得进程可执行文件的路径最常用的方法是通过GetModuleFileNameEx函数获得可执行文件的模块路径这个函数从Windows NT 4.0开始到现在的Vista系统都能使用,向后兼容性比较好。第二种方法是GetProcessImageFileName函数, 阅读全文
posted @ 2016-08-29 17:35 狂客 阅读(11756) 评论(0) 推荐(0)
摘要:在暴力搜索内存进程对象反隐藏进程这篇文章中,我们提到: Object Header偏移0×008处Type成员为对象类型值,相同类型的对象具有相同的值. 自Window 7开始, _OBJECT_HEADER及其之前的一些结构发生了变化. lkd> dt _object_header nt!_OBJ 阅读全文
posted @ 2016-08-29 17:23 狂客 阅读(1594) 评论(0) 推荐(0)
摘要:Object Hook简单的来说就是Hook对象,这里拿看雪上的一个例子,因为是在win7 32位上的,有些地方做了些修改。 _OBJECT_HEADER: kd> dt _OBJECT_HEADERnt!_OBJECT_HEADER +0×000 PointerCount : Int4B +0×0 阅读全文
posted @ 2016-08-29 17:20 狂客 阅读(2899) 评论(0) 推荐(0)
摘要:1 环视基础 环视只进行子表达式的匹配,不占有字符,匹配到的内容不保存到最终的匹配结果,是零宽度的。环视匹配的最终结果就是一个位置。 环视的作用相当于对所在位置加了一个附加条件,只有满足这个条件,环视子表达式才能匹配成功。 环视按照方向划分有顺序和逆序两种,按照是否匹配有肯定和否定两种,组合起来就有 阅读全文
posted @ 2016-08-29 15:24 狂客 阅读(450) 评论(0) 推荐(0)
摘要:这是一个移动端工程师涉足前端和后端开发的学习笔记,如有错误或理解不到位的地方,万望指正。 Node.js 是什么 传统意义上的 JavaScript 运行在浏览器上,这是因为浏览器内核实际上分为两个部分:渲染引擎和 JavaScript 引擎。前者负责渲染 HTML + CSS,后者则负责运行 Ja 阅读全文
posted @ 2016-08-22 09:44 狂客 阅读(1459) 评论(2) 推荐(0)
摘要:九个Console命令,让js调试更简单 10 小时前 • Web前端 • <!--<span class="fa fa-eye"></span>38 views •--> 暂无评论 九个Console命令,让js调试更简单 10 小时前 • Web前端 • <!--<span class="fa 阅读全文
posted @ 2016-08-22 09:42 狂客 阅读(9093) 评论(0) 推荐(0)
摘要:1.EPROCESS结构体 EPROCESS块来表示。EPROCESS块中不仅包含了进程相关了很多信息,还有很多指向其他相关结构数据结构的指针。例如每一个进程里面都至少有一个ETHREAD块表示的线程。进程的名字,和在用户空间的PEB(进程环境)块等等。EPROCESS中除了PEB成员块在是用户空间 阅读全文
posted @ 2016-08-11 16:45 狂客 阅读(3459) 评论(0) 推荐(0)
摘要:一、PspCidTable概述 PspCidTable也是一个句柄表,其格式与普通的句柄表是完全一样的,但它与每个进程私有的句柄表有以下不同: 1.PspCidTable中存放的对象是系统中所有的进程线程对象,其索引就是PID和TID。 2.PspCidTable中存放的直接是对象体(EPROCES 阅读全文
posted @ 2016-08-11 16:43 狂客 阅读(4234) 评论(0) 推荐(0)
摘要:一、获取ShadowSSDT 好吧,我们已经在R3获取SSDT的原始地址及SDT、SST、KiServiceTbale的关系里面提到:所有的SST都保存在系统服务描述表(SDT)中。系统中一共有两个SDT,一个是ServiceDescriptorTable,另一个是ServiceDescriptor 阅读全文
posted @ 2016-08-11 16:39 狂客 阅读(4627) 评论(0) 推荐(0)
摘要:[cpp] view plain copy print? ULONG GetShadowSsdtCurrentAddresses( PSSDT_ADDRESS AddressInfo, PULONG Length ) { PSYSTEM_SERVICE_TABLE KeServiceDescript 阅读全文
posted @ 2016-08-11 16:34 狂客 阅读(1976) 评论(0) 推荐(0)
摘要:方法1: ZwQuerySystemInformation 这个方法网上一搜一大堆,不举例了 方法2:暴力枚举PID枚举进程,代码: [cpp] view plain copy print? NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObj, PUNICO 阅读全文
posted @ 2016-08-11 16:25 狂客 阅读(619) 评论(0) 推荐(0)
摘要:枚举进程模块的方法有很多种,常见的有枚举PEB和内存搜索法,今天,先来看看实现起来最简单的枚举PEB实现获取进程模块列表。 首先,惯例是各种繁琐的结构体定义。需要包含 ntifs.h 和 WinDef.h, 此处不再列出,各位看官根据情况自行添加。 [cpp] view plain copy pri 阅读全文
posted @ 2016-08-11 16:18 狂客 阅读(3198) 评论(0) 推荐(0)
摘要:1.fs寄存器指向TEB结构 2.在TEB+0x30地方指向PEB结构 3.在PEB+0x0C地方指向PEB_LDR_DATA结构 4.在PEB_LDR_DATA+0x1C地方就是一些动态连接库地址了,如第一个指向ntdll.dll,第二个就是kernel32.dll的地址。 其结构示意图如图 利用 阅读全文
posted @ 2016-08-08 11:35 狂客 阅读(672) 评论(0) 推荐(0)
摘要:一般情况下是不会返回FALSE的,如果发生了,请检查: 1:系统为UNICODE的,一定要设置PROCESSENTRY32的dwSize为sizeof(PROCESSENTRY32)即可。。 阅读全文
posted @ 2016-08-06 16:53 狂客 阅读(732) 评论(0) 推荐(0)