انتشار جلسه دوم Internals Sessions و خاتمه ارائههای سال ۱۴۰۱
این ویدئو دومین جلسه از ارائههای Internals Sessions است که در هر قسمت آن به بررسی موضوعی در ویندوز یا لینوکس میپردازیم. در این ارائه ابتدا در مورد ابزارهایی که برای بررسی سیستمعامل ویندوز استفاده میشوند صحبت کرده و شیوهی استفاده از Process Explorer/Process Monitor نمایش داده میشود. سپس به شرح نحوهی استفاده از WinDbg برای دیباگ برنامهها و کرنل ویندوز پرداخته و قرارداد فراخوانی توابع در مدل 64بیتی نمایش داده میشود. در انتها نیز چرخهی اجرای توابع ویندوز و رسیدن درخواست به کرنل و پردازش System Call شرح داده شده و به کمک WinDbg بررسی میشود. ارائه با نمایش فراخوانی سیستمی به صورت مستقیم و عدم استفاده از لایهی ntdll.dll به پایان میرسد.
جزئیات مطالبی که در این ارائه بررسی میشوند به شرح زیر هستند:
• مرور User/Kernel Modes و حافظهی مجازی
• معرفی ابزارهای SysInternals
• نمایش اطلاعات Process/Thread با Process Explorer
• معرفی Handle و کاربرد آن
• نمایش رویدادهای پروسه و APIهای اجرا شده با Process Monitor
• معرفی WinDbg، انواع دستورات آن و کاربرد Symbols
• مرور Calling Conventions در مدل ۶۴بیتی و بررسی آن در WinDbg
• فعال کردن Debuggingدر ویندوز
• اتصال WinDbg به کرنل ویندوز از طریق شبکه
• معرفی EPROCESS
• چرخهی طی شده برای WinAPIs از User Mode تا Kernel
• جزئیات اجرای دستور syscall و رجیستر MSR_LSTAR
• مروری بر پیادهسازی CreateFile در ReactOS
• شرح ساختار System Service Table (KiServiceTable)
• بررسی CreateFile از User Mode تا کرنل و رسیدن به syscall از روی KiServiceTable
• اجرای مستقیم CreateFile با فراخوانی سیستمی بدون ntdll
لینک ارائه در یوتیوب و آپارات:
https://youtu.be/_dJPXsfnx3Uhttps://aparat.com/v/C7xIEلینک کانال من در تلگرام:
https://t.me/OxAA55#windows #internals #kernel #windbg #syscall #programming #debugging