unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
从 PE 到 PKCS#7:深入理解 Windows PE 数字签名机制
大约十年前我写 PESignAnalyzer 时,最初的目标其实很直接:给定一个 Windows PE 文件,希望能够分析它的数字签名,知道这个文件是谁签署的、使用了什么算法、对应什么证书、证书链是什...
2026-8-15 08:26:35 | 阅读: 31 |
收藏
|
小刀志 - xiaodaozhi.com
windows
pkcs
证书
cryptoapi
基于海量样本数据的高级威胁发现
本文由我在互联网安全大会 ISC 2022 分论坛“以对手为目标的威胁防御——安全情报与高级威胁论坛”中的分享《基于海量样本数据的高级威胁发现》整理而成,内容有所改动。这次分享主要从 4 个方面向大...
2022-8-16 15:51:0 | 阅读: 38 |
收藏
|
xiaodaozhi.com
威胁
漏洞
数据
攻击
模型
挂钩 NtCreateThreadEx 导致 0xC00000F2 问题
好,我现在要帮用户总结这篇文章的内容。用户的要求是用中文,控制在100字以内,不需要特定的开头,直接写文章描述。 首先,我需要通读整篇文章,理解其主要内容。文章主要讲述了在Windows 7 x64环境下开发基于虚拟化的HOOK技术时遇到的问题。具体来说,当HOOK NtCreateThreadEx函数时,系统返回错误状态码0xC00000F2,导致新线程无法创建。 接下来,作者通过调试和分析追踪到问题根源在于NtAllocateVirtualMemory函数中第4个参数的问题。进一步分析发现,参数中的高32位未被正确清零,导致传入无效值。最终发现问题出在HOOK处理函数的参数类型定义错误,将ULONG_PTR误认为ULONG32,导致高32位保留原值。 总结一下,文章的主要内容是:在HOOK NtCreateThreadEx时遇到线程创建失败的问题,通过详细分析发现是由于参数类型定义错误导致的内存分配错误。 现在我需要用简洁的语言将这些要点浓缩到100字以内。需要注意的是不要使用复杂的术语,保持描述清晰明了。 </think> 在研究虚拟化HOOK技术时,在Windows 7 x64环境下发现NtCreateThreadEx函数HOOK导致系统返回错误状态码0xC00000F2(STATUS_INVALID_PARAMETER_4),无法成功创建新线程。通过调试和分析发现错误源于NtAllocateVirtualMemory函数中第4个参数的问题。具体原因是HOOK处理函数对参数类型定义错误(将ULONG_PTR误认为ULONG32),导致参数高32位未清零而保留原值,最终引发内存分配失败。...
2021-8-21 04:0:0 | 阅读: 10 |
收藏
|
小刀志 - xiaodaozhi.com
748h
fffff880
nngakegl
jne
调用 NtUserXXX 引发系统 BSOD 的问题分析
好的,我现在需要帮助用户总结一篇文章的内容,控制在100字以内,并且不需要特定的开头。首先,我得仔细阅读文章,理解其主要观点和问题。 文章讲的是在Windows XP和Windows 7中调用同一个NtUserBuildHwndList系统调用时出现的不同问题。在Windows 7下一切正常,但在XP中有时会导致BSOD。作者通过内核调试分析,发现是由于gptiCurrent指针为空导致的访问违规。 接下来,我需要将这些信息浓缩到100字以内。要抓住关键点:系统调用、不同系统版本的问题、调试发现指针为空、原因在于非GUI线程调用。 可能的结构是:描述问题现象,指出原因,强调驱动程序中的注意事项。 最后,检查字数是否符合要求,并确保语言简洁明了。 </think> 文章描述了在 Windows XP 和 Windows 7 中调用 NtUserBuildHwndList 系统调用时出现的不同现象。在 Windows XP 中,由于 gptiCurrent 指针为空导致访问违规引发 BSOD。分析发现,在非 GUI 线程中直接调用该函数会导致问题,而 Windows XP 默认假设 gptiCurrent 有效。驱动程序需确保调用环境为 GUI 线程以避免异常。...
2021-8-21 04:0:0 | 阅读: 9 |
收藏
|
小刀志 - xiaodaozhi.com
win32k
windows
fpo
丰富化威胁情报平台的能力
翻译自英文文章:《Enriching Threat Intelligence Platforms Capabilities》。文章讲述一个丰富化的威胁情报平台的实现思路,以扩展当前 TIP 中的导入...
2021-08-19 21:37:00 | 阅读: 39 |
收藏
|
xiaodaozhi.com
威胁
数据
信息
共享
misp
Windows 内核驱动程序完整性校验的原理分析
嗯,用户让我总结一下这篇文章的内容,控制在100字以内。首先,我需要仔细阅读文章,抓住主要信息。 文章主要讲的是Windows Vista及之后版本中的一个函数MmVerifyCallbackFunction。这个函数用于驱动程序的完整性检查,如果检查不通过,就会返回错误代码0xC0000022。作者通过逆向分析这个函数,发现它会检查驱动的地址是否在内核的会话空间,并且查看LDR_DATA_TABLE_ENTRY结构中的Flags位是否设置了0x20标志。 总结的时候要注意关键点:函数的作用、分析方法、关键判断条件以及绕过签名校验的方法。同时要控制字数在100字以内,语言要简洁明了。 现在把这些要点组织成一句话:分析MmVerifyCallbackFunction函数,该函数用于驱动完整性检查,通过判断地址是否位于内核会话空间及LDR_DATA_TABLE_ENTRY结构中的Flags位是否设置特定标志来决定校验结果。绕过方法是设置Flags位为0x20。 </think> 分析MmVerifyCallbackFunction函数,该函数用于驱动完整性检查,通过判断地址是否位于内核会话空间及LDR_DATA_TABLE_ENTRY结构中的Flags位是否设置特定标志来决定校验结果。绕过方法是设置Flags位为0x20。...
2019-6-6 04:0:0 | 阅读: 9 |
收藏
|
小刀志 - xiaodaozhi.com
apc
ethread
模块
通过 Windows 用户模式回调实施的内核攻击
好的,我现在需要帮用户总结这篇文章的内容,控制在100字以内。首先,我得仔细阅读用户提供的文章内容,理解其主要观点和结构。 文章主要讨论了Windows系统中的win32k.sys组件及其用户模式回调机制。win32k.sys是Windows NT 4.0引入的内核模式驱动程序,负责窗口管理和图形设备接口(GDI)。用户模式回调允许内核调用用户模式代码,用于执行挂钩、事件通知和数据传输等任务。 文章指出,这种机制虽然提高了性能,但也带来了安全漏洞。特别是由于win32k依赖全局锁机制,在处理回调时容易出现释放后重用和空指针解引用等问题。攻击者可以利用这些漏洞进行特权提升或控制内核执行。 此外,文章还分析了几个具体的漏洞案例,并提出了缓解措施,如改进对象锁定机制、延迟内存释放和限制零页映射等。 总结时,我需要涵盖win32k的功能、用户模式回调的挑战、相关漏洞及其影响,以及提出的缓解措施。同时,要保持语言简洁明了,控制在100字以内。 </think> 这篇文章探讨了Windows系统中的win32k.sys组件及其用户模式回调机制的设计与安全问题。用户模式回调允许内核调用用户模式代码以执行特定任务,但其与全局锁机制的结合导致了释放后重用、空指针解引用等漏洞。文章分析了多个具体漏洞案例,并提出了缓解措施以减少潜在攻击风险。...
2018-10-18 04:0:0 | 阅读: 12 |
收藏
|
小刀志 - xiaodaozhi.com
win32k
windows
攻击
漏洞
攻击者
从 CVE-2016-0165 说起:分析、利用和检测(上)
嗯,用户让我总结一篇关于CVE-2016-0165漏洞的文章,控制在100字以内。首先,我需要理解文章的主要内容。文章分析了这个漏洞,探讨了如何构造利用代码和内核提权的方法,并且实现了检测逻辑。 文章分为几个部分:漏洞分析、利用方法、检测逻辑。漏洞是由于整数溢出导致的内存分配错误,进而引发缓冲区溢出。利用这个漏洞可以实现内核提权,最终目标是获取系统权限。 用户要求总结控制在100字以内,不需要特定的开头。所以我要抓住关键点:漏洞类型、影响、利用方式和检测方法。 可能的结构是:描述漏洞类型,触发条件,利用方法,以及检测措施。这样既简洁又全面。 现在组织语言:文章分析了CVE-2016-0165整数溢出漏洞,探讨了其触发机制和内核提权方法,并实现了检测逻辑。 这样刚好在100字以内,涵盖了主要信息。 </think> 本文分析了 CVE-2016-0165 整数溢出漏洞的触发机制及其对 Windows 内核的影响,并探讨了通过该漏洞实现内核提权的方法。...
2018-6-8 04:0:0 | 阅读: 7 |
收藏
|
小刀志 - xiaodaozhi.com
epathobj
hdc
漏洞
pathrecord
ppr
恶意样本对抗栈回溯检测机制的套路浅析
嗯,用户让我总结这篇文章的内容,控制在100字以内,而且不需要特定的开头。首先,我得通读一下文章,理解主要讲了什么。 文章讨论的是恶意软件样本如何通过技术手段使自动化检测系统或调试工具的栈回溯机制失效。作者分析了一个RTF文件样本,发现当在NtCreateUserProcess函数下断点时,无法通过kv指令获取完整的调用栈序列。 接着,作者推测这些恶意样本可能通过修改线程堆栈指针(ESP和EBP)的值,并将部分栈内存移动到新分配的内存区域,从而绕过检测。实验中使用自定义代码验证了这一假设,结果显示调试器无法正确回溯调用栈。 总结一下,文章主要探讨了恶意软件如何通过操控堆栈指针来对抗调试和检测工具,并验证了这一机制的有效性。 </think> 文章分析了恶意软件样本通过修改堆栈指针(ESP和EBP)值并移动部分栈内存到新分配区域的方式,使调试工具无法正确回溯调用栈。实验验证表明该方法有效。...
2018-6-8 04:0:0 | 阅读: 12 |
收藏
|
小刀志 - xiaodaozhi.com
stackbase
stacklimit
堆栈
teb
从 PE 文件资源表中提取文件的版本信息
好的,我现在需要帮助用户总结一篇文章的内容,控制在100字以内。用户的要求很明确,不需要特定的开头,直接描述文章内容。 首先,我仔细阅读了文章。文章主要讲述在Linux环境下手动解析Windows PE文件以提取版本信息的过程。作者提到在Windows下有现成的API,但在Linux下需要自己解析PE结构。他详细描述了定位资源目录、计算资源表地址、解析资源数据块以及提取版本信息的具体步骤。 接下来,我需要将这些内容浓缩到100字以内。重点包括:PE文件结构解析、资源目录定位、版本信息提取方法。同时,要避免使用复杂的术语,保持简洁明了。 考虑到用户可能是在寻找快速了解文章内容的方法,所以总结时要突出主要步骤和技术点。例如,定位资源目录、解析数据块、提取版本信息等关键步骤。 最后,确保语言流畅自然,不使用任何专业术语或复杂的结构,让用户一目了然。 </think> 文章描述了在 Linux 环境下手动解析 Windows PE 文件以提取版本信息的过程。通过定位资源目录、计算资源表地址、解析资源数据块以及提取版本信息数据块的方法,实现了对 PE 文件版本信息的获取。...
2018-6-8 04:0:0 | 阅读: 9 |
收藏
|
小刀志 - xiaodaozhi.com
数据
信息
szkey
wchar
在 64 位 Windows 操作系统中的内核特权级别提升
嗯,用户让我帮忙总结一篇文章,控制在100字以内,而且不需要特定的开头。首先,我需要仔细阅读文章内容,理解主要观点。 文章讲的是Windows 7 x64系统中如何提升进程的特权级别。核心是通过修改进程的令牌指针,指向高权限的System令牌。文章还提供了利用代码和测试方法。 我需要提取关键信息:系统版本、特权提升方法、令牌的作用、代码示例以及测试过程。然后,用简洁的语言把这些要点整合起来,确保不超过100字。 可能会遇到的问题是如何在有限字数内涵盖所有重要信息。可能需要简化某些技术细节,比如不详细说明_EX_FAST_REF结构,而是概括为指针修改。 最后,检查总结是否准确反映了原文内容,并且符合用户的要求。 </think> 文章介绍了在 Windows 7 x64 系统中通过修改进程令牌指针来提升进程特权的方法,展示了如何将普通用户进程提升为 Administrator 特权,并提供了实现该功能的汇编代码和测试程序示例。...
2018-6-8 04:0:0 | 阅读: 7 |
收藏
|
小刀志 - xiaodaozhi.com
textkd
数据
nasm
Win32k NULL-Pointer-Dereference Analysis by Matching the May Update
Microsoft shipped and fixed four win32k kernel Escalation of Privilege vulnerabilities in the May s...
2018-05-11 17:00:00 | 阅读: 26 |
收藏
|
xiaodaozhi.com
tagkl
station
piiex
spkllist
通过对比 5 月补丁分析 win32k 空指针解引用漏洞
微软在 5 月安全公告中包含并修复了 4 个 win32k 内核提权漏洞。这篇文章将通过补丁对比的方式,发现并分析补丁程序中修复的一个由某处空指针解引用导致的提权漏洞,最终实现其验证和利用代码。分析...
2018-05-09 13:05:00 | 阅读: 30 |
收藏
|
xiaodaozhi.com
信息
piiex
输入法
spkllist
对 UAF 漏洞 CVE-2016-0167 的分析和利用
这篇文章将对 Windows 释放后重用(UAF)内核漏洞 CVE-2016-0167 进行一次简单的分析并构造其利用验证代码。该漏洞在 2016 年据报道称被用于攻击支付卡等目标的数据,并和之前...
2018-05-09 13:03:00 | 阅读: 33 |
收藏
|
xiaodaozhi.com
popupmenu
wm
漏洞
win32k
CVE-2015-2546 UAF Analysis and Exploitation
This article will analyze a UAF vulnerability in win32k Window Manager (User) Subsystem in Windows:...
2018-04-22 18:15:00 | 阅读: 39 |
收藏
|
xiaodaozhi.com
popup
submenu
mn
对 UAF 漏洞 CVE-2015-2546 的分析和利用
这篇文章将分析 Windows 操作系统 win32k 内核模块窗口管理器子系统中的 CVE-2015-2546 漏洞,与上一篇分析的 CVE-2017-0263 漏洞类似地,这个漏洞也是弹出菜单...
2018-04-18 18:00:00 | 阅读: 34 |
收藏
|
xiaodaozhi.com
mn
From CVE-2017-0263 To Windows Menu Management Component
CVE-2017-0263 is a UAF vulnerability in Menu Management Component in win32k kernel module of Window...
2018-04-12 19:25:00 | 阅读: 25 |
收藏
|
xiaodaozhi.com
popup
shadow
menustate
从 CVE-2017-0263 漏洞分析到 Windows 菜单管理组件
CVE-2017-0263 是 Windows 操作系统 win32k 内核模块菜单管理组件中的一个 UAF(释放后重用)漏洞,据报道称该漏洞在之前与一个 EPS 漏洞被 APT28 组织组合攻击用...
2018-04-10 16:25:00 | 阅读: 24 |
收藏
|
xiaodaozhi.com
阴影
分析笔记:CVE-2017-0101 整数溢出漏洞
前面的文章分析了 CVE-2016-0165 整数上溢漏洞,这篇文章继续分析另一个同样发生在 GDI 子系统的 CVE-2017-0101 (MS17-017) 整数向上溢出漏洞。分析的环境是 Wi...
2018-02-06 18:35:00 | 阅读: 31 |
收藏
|
xiaodaozhi.com
位图
缓冲区
数据
漏洞
win32k
从 CVE-2016-0165 说起:分析、利用和检测(下)
本文将对 CVE-2016-0165 (MS16-039) 漏洞进行一次简单的分析,并尝试构造其漏洞利用和内核提权验证代码,以及实现对应利用样本的检测逻辑。分析环境为 Windows 7 x86 S...
2018-01-30 00:42:00 | 阅读: 28 |
收藏
|
xiaodaozhi.com
windows
漏洞
模块
ntaddr
数据
Previous
-5
-4
-3
-2
-1
0
1
2
Next