انتشار جلسه چهارم Internals Session: برنامه نویسی کرنلی در ویندوز با پیادهسازی یک Rootkit
این ویدئو چهارمین جلسه از سری Internals Sessions است. در هر جلسه از این سری، ما یک موضوع مرتبط با ویندوز یا لینوکس را مورد بررسی قرار داده و شیوه پیادهسازی و عملکرد آن بخش را توضیح میدهیم. در این جلسه، ماژولهای کرنلی در ویندوز را مورد بررسی قرار داده و ساختار آنها، روش نوشتن ماژولها و افزودن قابلیتی به کرنل ویندوز را بررسی میکنیم.
در این ویدئو ابتدا به بررسی ساختار درایورها در کرنل ویندوز پرداخته و شیوهی نوشتن یک درایور برای آنرا بررسی میکنیم. سپس به بررسی شیوهی استفاده از لیستهای پیوندی در کرنل ویندوز پرداخته و شیوهی نگهداری اطلاعات پروسهها در لیست پیوندی را معرفی میکنیم. در ادامه ساختار توکن و مجوز دسترسی پروسهها بررسی شده و در نهایت به پیادهسازی یک درایور برای مخفی کردن پروسهها و افزایش دسترسی آنها میپردازیم. در این حین با جزئیات ارتباط با درایور و ساختار IRP نیز آشنا میشویم.
لطفا برای پشتیبانی و رساندن مطالب به دست علاقهمندان این پست را بازنشر کنید.
مواردی که در این ارائه بررسی میشوند به صورت جزئی به صورت زیر هستند:
• Kernel Modules Introduction
• Windows Driver Models
• Windows Driver Frameworks
• Anatomy of a Driver
• Driver and Device Objects
• I/O Request Packets
• Driver Signing & Test Mode
• Kernel Doubly-Linked Lists
• EPROCESS & ActiveProcessLinks
• Token Stealing
• Hiding Processes
• Writing a Rootkit
• Patch Guard
لینک ارائه در یوتیوب:
https://youtu.be/hN0RZ5Oup-c
لینک ارائه در آپارات:
https://www.aparat.com/v/VLXRh
#windows #internals #kernel #programming #irp #driver #eprocess #token #windbg #internalssessions #kernelmodules
Post #93
3.63K