Ntoskrnl ida sigmaker yardım

GetHalPi

Silver Üye
Katılım
2 Ara 2023
Mesajlar
77
Beğeniler
16
Merhabalar, IDA üzerinden bir kaç ntoskrnl fonksiyonunu (mi_allocate_vad, mi_insert_vad_charges, mi_insert_vad) ın siglerini bulmak istiyorum. Normalde win32k'da bir şeye bakacaksam çok rahat bir şekilde bulabiliyorum ama bunda beynim yetmedi.. Bilen arkadaşlar varsa lütfen yardım etsin böyle gözüküyor fonksiyonu incelediğimde hiç bir qword yok

image.png

Normalde proc nearın altında oluyordu win32k'da ama ntoskernel de öyle işlemiyor işler herhalde. (uc de sormak istemedim çünkü kitlesinin çok toxic oldugunu dusunuyorum buradada ilgilenen bir kaç arkadaş var bildiğim kadarıyla)
 
ayarlarda disassembly kısımına orda number of opcode bytes var onu 0'dan 7 yap siglemek istedigin function'ın başından herhangi bir yere kadar olan opcode bytelarını kaydet
 
Son düzenleme:
ayarlarda disassembly kısımına orda number of opcode bytes var onu 0'dan 7 yap siglemek istedigin function'ın başından herhangi bir yere kadar olan opcode bytelarını kaydet
Olmuyor dostum ucdeki çözüm sigin doğru olup olmadıgına baktım 0x döndürdü
 
niye qword'la işin var fonksiyonun sigini arıyon fonksiyonun başında biraz ortasına kadar çek create sig from selection de
win32kda fonksiyon içerisinde ki data ptr'ı değiştirdiğin için oranın sigini alıyorsun onla bu farklı burda direkt fonksiyonun adresini bulmak için yapıyorsun hatta direkt offsetini bile alabilirsin
 

  Şuanda konuyu görüntüleyen kullanıcılar


Üst Alt