Size: a a a

Ассемблер

2020 November 30

A

Aleksandr in Ассемблер
не обязательно
источник

A

Aiwan ╭∩╮ (òÓ,) ╭∩╮b... in Ассемблер
разве что обрпботчики ввставлять черещ fs (или gs, не помню)
источник

С

Скрыто in Ассемблер
Ну вот например код нахождения kernel32
assume fs:nothing xor ebx, ebx mov ebx, fs:[30h ] mov ebx, [ ebx + 0Ch ] mov ebx, [ ebx + 14h ] mov ebx, [ ebx ] mov ebx, [ ebx ] mov ebx, [ ebx + 10h ]
источник

С

Скрыто in Ассемблер
Блин
источник

С

Скрыто in Ассемблер
Исказилось
источник

A

Aleksandr in Ассемблер
это тебе надо бы про недокументированные особенности шиндовс и про ядро читать
источник

A

Aleksandr in Ассемблер
оно интересно, но не к нам
источник

С

Скрыто in Ассемблер
Aleksandr
это тебе надо бы про недокументированные особенности шиндовс и про ядро читать
Ага, спасибо за совет
источник

LW

Loren White in Ассемблер
а в ядре, в результате kva shadow процессов, они так же остаются равными ?
источник

С

Скрыто in Ассемблер
Aleksandr
оно интересно, но не к нам
К кому можно обратиться за этой информацией?
источник

A

Aleksandr in Ассемблер
источник

A

Aleksandr in Ассемблер
точно не направлю, но ищи там
источник

С

Скрыто in Ассемблер
Скрыто
Ну вот например код нахождения kernel32
assume fs:nothing xor ebx, ebx mov ebx, fs:[30h ] mov ebx, [ ebx + 0Ch ] mov ebx, [ ebx + 14h ] mov ebx, [ ebx ] mov ebx, [ ebx ] mov ebx, [ ebx + 10h ]
На случай если будет мимо проходить понимающий ядро Windows: не понятно зачем обращаются к fs и что значит 30h в данном контексте
источник

С

Скрыто in Ассемблер
Aleksandr
точно не направлю, но ищи там
Спасибо!
источник

A

Aleksandr in Ассемблер
30h это смещение
источник

A

Aleksandr in Ассемблер
fs это индекс в таблице ескрипторов
источник

A

Aleksandr in Ассемблер
че там у винды хранится - не знаю
источник

С

Скрыто in Ассемблер
Aleksandr
че там у винды хранится - не знаю
Как раз это мне и нужно узнать)
источник

A

Aleksandr in Ассемблер
второй результат в поиске
источник

A

Aleksandr in Ассемблер
источник