IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Discussion :

les fonctions sur les modules


Sujet :

Windows

  1. #21
    Rédacteur
    Avatar de Neitsa
    Homme Profil pro
    Chercheur sécurité informatique
    Inscrit en
    Octobre 2003
    Messages
    1 041
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Chercheur sécurité informatique

    Informations forums :
    Inscription : Octobre 2003
    Messages : 1 041
    Points : 1 956
    Points
    1 956
    Par défaut
    Bonjour,

    Citation Envoyé par dvechamb Voir le message
    est ce que quelqu'un sait comment faire pour trouver la listes des modules chargés par un process, en mode kernel , qu'il y ait un rootkit ou pas?
    On récupère un pointeur sur la structure EPROCESS (qui décrit un processus au niveau noyau), puis:

    EPROCESS->Peb->Ldr

    Le membre "Ldr" est de type PEB_LDR_DATA. De là on peut parser une des listes "xxxOrderModuleList" pour avoir la liste des modules chargés. On pourra toujours transtyper un des membres vers un type LDR_DATA_TABLE_ENTRY.

    C'est une implémentation possible, il doit en exister d'autres.

    Je vais mettre un gros warning tout de même: attention la méthode exposée n'est pas documentée officiellement et c'est un gros hack.

  2. #22
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Juillet 2009
    Messages
    61
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2009
    Messages : 61
    Points : 34
    Points
    34
    Par défaut
    Neitsa a parlé de PsSetCreateProcessNotifyRoutine. Jai un driver qui détecte les création de process et qui se sert de ca. est ce possible qu'il ne détecte pas des processus cachés?

Discussions similaires

  1. Réponses: 1
    Dernier message: 03/11/2012, 17h11
  2. Question sur les pointeurs avec les fonctions
    Par Loester dans le forum Débuter
    Réponses: 2
    Dernier message: 01/02/2012, 22h56
  3. Questions sur les fonctions et les variables
    Par dam28800 dans le forum jQuery
    Réponses: 2
    Dernier message: 10/08/2010, 09h54
  4. Pb avec les fonctions sur les chaines de caractères.
    Par arnold95 dans le forum Macros et VBA Excel
    Réponses: 3
    Dernier message: 07/04/2008, 19h09

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo