遍历WIN7 64位SSDT表

SSDT结构

在windbg通过命令 dq KeServiceDescriptorTable可以看到系统描述符表的内容
在这里插入图片描述
从上图中可以看到,KSYSTEM_SERVICE_TABLE里面的项是8字节为单位的。第一项服务表的基址,第三项是服务表函数的个数,第四项是函数参数的个数

接下来查看函数表里面的值
在这里插入图片描述
函数表里面的值(取4字节)右移4位 然后加上服务表的基址就是函数的地址(8字节)。
需要注意的是,函数偏移以F开头的地址,以fff72d00为例,高四字节为0xffffffff,低四字节去掉后四位 ,然后最高位要补f。
在这里插入图片描述

代码遍历SSDT

在64位系统里面,KeServiceDescriptorTable并未导出。
在这里插入图片描述
可以通过函数KiSystemCall64来找到服务表的地址,而KiSystemCall64也是未导出的。
找到KiSystemCall64函数的方法是读取kd> rdmsr c0000082 msr寄存器的值 。这样就可以找到服务表地址了

typedef struct _KSYSTEM_SERVICE_TABLE
{
	PLONG  ServiceTableBase;                                       // 服务函数地址表基址   
	PLONG  ServiceCounterTableBase;
	ULONG   NumberOfService;                                        // 服务函数的个数  
	PLONG   ParamTableBase;                                        // 服务函数参数表基址   
} KSYSTEM_SERVICE_TABLE, *PKSYSTEM_SERVICE_TABLE;

VOID Enumssdt64()
{
	ULONG i = 0;
	PKSYSTEM_SERVICE_TABLE pServiceTable = NULL;
	PCHAR Base;
	PCHAR FuncAddr;
	LONG offset;
	LONG funoffset;
	KdBreakPoint();
	//读取KiSystemCall64的地址
	Base = (PCHAR)__readmsr(0xc0000082);

	//偏移313是dff9地址,-4就是服务表偏移
	Base += 313;
	//获得服务表偏移
	offset = *(PLONG)(Base - 4);
	//服务表的地址=base+offset  
	pServiceTable = (PKSYSTEM_SERVICE_TABLE)(Base + offset);
	for (i = 0; i < pServiceTable->NumberOfService;i++)
	{
		//取出服务表中函数的偏移
		funoffset = pServiceTable->ServiceTableBase[i];
		//偏移右移4位 
		funoffset >>= 4;
		//函数地址
		FuncAddr = (PCHAR)((PCHAR)(pServiceTable->ServiceTableBase) + funoffset);
		KdPrint(("%d\t0x%p\n", i, FuncAddr));
	}
}

需要注意的是,服务表里面存放的是函数的偏移,大小是4字节。真正的函数地址=服务表基址+偏移

  • 1
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
使用详细: 1.工具有一个隐含快捷键alt+f,这个快捷键的作用是选择窗口,选择了以后工具的区域1就会变成“窗口句柄+进程ID+进程句柄+OK”如果打开失败了,那就变成“error”了。 2.区域6的作用是显示遍历结果,这个窗口的数据不是时时更新的,并且软件关闭后不会记录,除右键菜单外还支持快捷操作 (1)左键双击-记录鼠标选择行所有信息到区域3(当前激活的) (2)DELETE-删除鼠标选择行 3.区域2的作用是归类当前TAB标签,可以在软件目录下opmem.ini文件设置其标签名称,方法为在“[setup]”下添加“char_tab1=人物信息”标签1就变成了人物信息,如果是“char_tab2”那么就是第二个标签的标题,这几个标签是可以切换的,且各自独立。 4.区域3的作用是分类记录已经分析完成的内存信息(这些信息重器软件是保存的),其中软件读取的地址为偏移栏目下的基址+偏移,除右键菜单外还支持DELETE键,还有就是内存锁定功能(把地址栏的勾打上),锁定功能这里要提及一下,软件会锁定你修改成的值,其它就没什么了。 5.区域4的作用是设置遍历参数,这个栏目属于最基础的,所以就不多说了,就是设置了信息然后单击开始遍历就可以了。 6.区域5的作用是设置过滤条件和信息,在这个栏目设置了以后电击开始过滤就会根据你设置的条件和信息对区域6的信息进行过滤,下面详细介绍每个过滤条件以及对应的过滤信息的设置。组1:单-过滤对象为区域6的单字信息,双-过滤对象为区域6的双字信息,四-过滤对象为区域6的四字信息,A-过滤对象为区域6的文本A信息,U-过滤对象为区域6的文本U信息 组2:%d-代读取的内存信息用十进制示 %x-代读取的内存信息用十六进制示 组3:大-过滤条件是比搜索1框内输入数字大的保留,小于或等于的删除,小-过滤条件是比搜索1框内输入数字小的保留,大于或等于的删除,间-过滤条件是比搜索1框内输入数字小或者比搜索2框内输入数字大的删除,其余的保留,等-过滤条件是等于搜索1框内输入数字的保留,其余的删除,增-过滤条件是以当前读取的数据进行参考,重新读取偏移的地址,如果偏移地址的数据大于当前的则保留,其余的删除,减-过滤条件是以当前读取的数据进行参考,重新读取偏移的地址,如果偏移地址的数据小于当前的则保留,其余的删除 同-过滤条件是以当前读取的数据进行参考,重新读取偏移的地址,如果偏移地址的数据和当前的相同则保留,其余的删除,变-过滤条件是以当前读取的数据进行参考,重新读取偏移的地址,如果偏移地址的数据和当前的不相同则保留,其余的删除。 7.CALL相关这个按钮和开始搜索这个按钮的功能还没有写,在此希望哪位同行发一份CE的源码让我学习,我会增加CE的功能于这款软件

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值