来源:自学PHP网 时间:2015-04-17 18:33 作者: 阅读:次
[导读] 原始出处:http://www.debugman.com/read.php?tid=3051文章作者:MJ0011以下涵盖了今天大约用了2个小时分析的 Windows 7 RC内核NT*函数的变动,全部来自对WIN7 RC的内核的反汇编,没有太深入分析,包含...
原始出处:http://www.debugman.com/read.php?tid=3051 以下涵盖了今天大约用了2个小时分析的 Windows 7 RC内核NT*函数的变动,全部来自对WIN7 RC的内核的反汇编,没有太深入分析,包含了一些我觉得有一些意思或者影响的变动、增加的功能和函数等 这里的变动和新增,指的是相对于WRK,即WIN2003 内核的变动,因此有些很多变动在VISTA中就已经有了
但管道和邮槽的创建仍是走IoCreateFile
Nt*Key(除了Create/Open等)对于KeyHandle的引用改为了CmObReferenceObjectByHandle,并对KeyObject做一些校验 这样可能导致一些爆搜方式的XX实效了~ (3).NtFreezeRegistry/NtThawRegistry (4).NtMakePermanentObject (5).NtNotifyChangeSession (6).NtQueryInformationProcess/NtSetInformationProcess: 新增InformationClass:
//虚拟化的TOKEN~ ProcessConsoleHostProcess 49 新增InformationClass: ThreadLastCall 21 ThreadThreadIoPriority 22 ThreadTotalCycleTime 23 ThreadPagePriority 24 ThreadFullTeb 26 ThreadAffinty 30 ThreadProfing 32 ThreadIdealProcessor 33
新增InformationClass TokenLogonSessionFlags 18 //ADMIN完整性。。 TokenTokenFlagsPos12 26 TokenMandatoryPolicy 27 (9).NtQuerySystemInformation/NtQuerySystemInformationEx/NtSetSystemInformation SystemBasePriorityInformation 82 (need increasebasepriority privilege) 这个太强大了。。。 SystemRegisterErrorPort(only set , need tcb privilege) SystemBootEnvironmentInformation 90 获取BootIdentifier GUID(_LOADER_PARAMETER_BLOCK->LOADER_PARAMETER_EXTENSION->BootIdentifier(GUID))
(10).NtQueueApcThreadEx 目前NtQueueApcThread直接调用NtQueueApcThreadEx实现 穿越HIPS~ (11).NtSystemDebugControl 参考:http://hi.baidu.com/mj0011/blog/item/b3ee910a05811636b1351db5.html |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com