技术宅的结界

 找回密码
 立即注册→加入我们

QQ登录

只需一步,快速开始

搜索
热搜: 下载 VB C 实现 编写
查看: 1277|回复: 2
收起左侧

分析进程、线程创建过程

[复制链接]

273

主题

451

帖子

4870

积分

用户组: 真·技术宅

UID
2
精华
61
威望
148 点
宅币
3687 个
贡献
131 次
宅之契约
0 份
在线时间
623 小时
注册时间
2014-1-25
发表于 2015-7-23 11:15:06 | 显示全部楼层 |阅读模式

欢迎访问技术宅的结界,请注册或者登录吧。

您需要 登录 才可以下载或查看,没有帐号?立即注册→加入我们

x
由WRK源码可以得到如下结论:
PspCreateThread
        检测是否为PsInitialSystemProcess
        创建ETHREAD对象,并初始化
        创建TEB
        KeInitThread
        将线程加入进程链表结构
        若是创建首个线程,处理创建进程APC回调
        处理进程job
        处理创建线程回调
        设CreateSuspended则挂起
        创建访问状态对象并构造线程句柄
       
PspCreateProcess
        创建PEPROCESS对象
        获取SectionObject
        检查DebugPort ExceptionPort
        创建进程地址空间
        KeInitializeProcess
        设置进程对象安全属性
        复制父进程句柄表
        创建进程id,设置句柄表
        处理父进程job
        创建PEB
        创建访问状态对象并构造进程句柄

RtlCreateUserThread
        创建线程栈
        初始化线程上下文context
        PspCreateThread

RtlCreateUserProcess
        打开文件
        创建文件内存映射
        PspCreateProcess
        获取pe头信息
        分配环境变量和参数空间
        RtlCreateUserThread
回复

使用道具 举报

3

主题

40

帖子

145

积分

用户组: 小·技术宅

UID
257
精华
0
威望
1 点
宅币
103 个
贡献
0 次
宅之契约
0 份
在线时间
8 小时
注册时间
2014-5-6
发表于 2015-7-23 13:09:43 | 显示全部楼层
顶chao哥
回复

使用道具 举报

273

主题

451

帖子

4870

积分

用户组: 真·技术宅

UID
2
精华
61
威望
148 点
宅币
3687 个
贡献
131 次
宅之契约
0 份
在线时间
623 小时
注册时间
2014-1-25
 楼主| 发表于 2015-7-23 15:47:44 | 显示全部楼层
关于获取objecttype的一点技巧
[Asm] 纯文本查看 复制代码
ObReferenceObjectByHandle(
  _In_      HANDLE                     Handle,
  _In_      ACCESS_MASK                DesiredAccess,
  _In_opt_  POBJECT_TYPE               ObjectType,
  _In_      KPROCESSOR_MODE            AccessMode,
  _Out_     PVOID                      *Object,
  _Out_opt_ POBJECT_HANDLE_INFORMATION HandleInformation
);

typedef struct _OBJECT_HEADER {
    LONG_PTR PointerCount;
    union {
        LONG_PTR HandleCount;
        PVOID NextToFree;
    };
    POBJECT_TYPE Type;
    UCHAR NameInfoOffset;
    UCHAR HandleInfoOffset;
    UCHAR QuotaInfoOffset;
    UCHAR Flags;

    union {
        POBJECT_CREATE_INFORMATION ObjectCreateInfo;
        PVOID QuotaBlockCharged;
    };

    PSECURITY_DESCRIPTOR SecurityDescriptor;
    QUAD Body;
} OBJECT_HEADER, *POBJECT_HEADER;

typedef struct _OBJECT_TYPE {
    ERESOURCE Mutex;
    LIST_ENTRY TypeList;
    UNICODE_STRING Name;            // Copy from object header for convenience
    PVOID DefaultObject;
    ULONG Index;
    ULONG TotalNumberOfObjects;
    ULONG TotalNumberOfHandles;
    ULONG HighWaterNumberOfObjects;
    ULONG HighWaterNumberOfHandles;
    OBJECT_TYPE_INITIALIZER TypeInfo;
#ifdef POOL_TAGGING
    ULONG Key;
#endif //POOL_TAGGING
    ERESOURCE ObjectLocks[ OBJECT_LOCK_COUNT ];
} OBJECT_TYPE, *POBJECT_TYPE;

POBJECT_HEADER pObjectHeader = OBJECT_TO_OBJECT_HEADER(Object);
POBJECT_TYPE ObjectType = ReadForWriteAccess(&ObjectHeader->Type);
或
POBJECT_TYPE ObjectType = ObGetObjectType(Object);

实现:
int __stdcall ObGetObjectType(int a1)
{
  return *(&ObTypeIndexTable + *(_BYTE *)(a1 - 0xC));
}

ObjectType can be *ExEventObjectType, *ExSemaphoreObjectType, *IoFileObjectType, *PsProcessType, *PsThreadType, *SeTokenObjectType, *TmEnlistmentObjectType, *TmResourceManagerObjectType, *TmTransactionManagerObjectType, or *TmTransactionObjectType

本版积分规则

QQ|申请友链||Archiver|手机版|小黑屋|技术宅的结界 ( 滇ICP备16008837号 )|网站地图  

GMT+8, 2020-7-13 14:36 , Processed in 0.099108 second(s), 29 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表