Size: a a a

Ассемблер

2021 August 18

LG

Lena Golovach in Ассемблер
ты его ваше шас не модифицируешь, там патч гуард
источник

s

s54816 in Ассемблер
Ну окей. Приложениям точно пофигу.
источник

LG

Lena Golovach in Ассемблер
даже ав конторы не могут теперь хуки ставить на сусколы в ядро
источник

E

Entusiast in Ассемблер
При желании патчгуард можно отключить
источник

LG

Lena Golovach in Ассемблер
на 10 винде ?
источник

E

Entusiast in Ассемблер
Да
источник

E

Entusiast in Ассемблер
Насколько я знаю, его уже все отревёрсили, кому не лень. Можно в интернете найти как он шифруется в коде
источник

LG

Lena Golovach in Ассемблер
да не так просто там все судя по вот этому
https://github.com/Mattiwatti/EfiGuard
источник

LG

Lena Golovach in Ассемблер
это буткит свой писать
источник

E

Entusiast in Ассемблер
Ну да
источник

E

Entusiast in Ассемблер
Точнее, уже написали
источник

E

Entusiast in Ассемблер
Можно в архивах откопать буткит для отключения PatchGuard на FASM от некого fyyre.ru

И его исследования:
http://fyyre.ru/vault/bootloader.txt
http://fyyre.ru/vault/bootloader_v2.txt
http://fyyre.ru/vault/bootkit_fasm.7z

Сайт не работает, на архиве неизвестный пароль. Но разве это кого-то остановит?
Ну мне он особо не нужен, я хотел посмотреть, а из-за пароля не стал брутить. Но кому надо - тот знает где искать

Да и что там сложного - найти нужные смещения ядра, и в бутките их пропатчить
(А смещения можно взять из того же EfiGuard)
источник

LG

Lena Golovach in Ассемблер
так вон я выше же скинул на гитхаб ссылку, там все описано с сорцами, но всеравно меня терзают сомнения, что это досихпор работает, пропатчили уже скорее всего и надо по новой копать вникать
источник

E

Entusiast in Ассемблер
Да пропатчили, конечно ж))
Но наоборот интересно на основе этого копать. Информации по старым исследованиям PatchGuard куча
IDA Pro в руки, и вперёд
источник

LG

Lena Golovach in Ассемблер
ну у меня знаний не хватает, я недавно только в ассемблер вкатился ) год назад спрашивал тут что такое RVA ))
источник

V

Vladimir in Ассемблер
чтото не хочет((
источник

E

Entusiast in Ассемблер
В export таблицу функцию свою добавь

А то что ему импортировать? Нужна функция какая-то
источник

LG

Lena Golovach in Ассемблер
а лучше изучи формат pe файла а не бездумно тыкай
источник

E

Entusiast in Ассемблер
Ого, угадал))

https://web.archive.org/web/20170903150407if_/http://fyyre.ru/vault/bootkit_fasm.7z
Пароль: Fyyre

Теперь всем доступно это прекраснейшее создание на FASM!

Побежал изучать
источник

V

Vladimir in Ассемблер
я вроде бы понял - моя dll не экспортирует функций, поэтому надо в нее их добавить
источник