Просьба к владельцам Win2003 и не только...

Разговоры на любые темы: вы можете обсудить здесь какой-либо сайт, найти единомышленников или просто пообщаться...
Twister
Теоретик
Теоретик
Аватара пользователя
 
Сообщения: 2251
Зарегистрирован: 28.06.2005 (Вт) 12:32
Откуда: Алматы

Просьба к владельцам Win2003 и не только...

Сообщение Twister » 18.11.2008 (Вт) 15:00

Доброго времени суток всем желающим помочь! :)

Просьба, как уже было сказано выше, относится к тем, кто имеет доступ к следующим системам в работающем виде (не важно, на реальном железе они работают или под VM):

1. Win 2008 (какие там у него сервиспаки? нужны все :) )
2. Win 2000 sp < 4

Другие системы не интересуют.

Итак, суть просьбы такова - необходимо узнать адрес системного сервиса NtUserQueryWindow().
Для выполнения просьбы необходимо:

1. Скачать, установить и запустить РкУ. Ни каких зловредов и деструктивных функций он в себе не несет, можете ставить смело.
2. Перейти на вкладку "Shadow SSDT".
3. Найти в списке сервисов этот самый NtUserQueryWindow().
4. Если данный сервис не похукан, то запомнить и сказать мне его адрес. Если похукан, то предварительно расхучить (кнопка UnHook Selected).

Отмечу, что для Windows Vista и выше этот адрес может разниться от загрузки к загрузке. Поэтому надо так же запомнить базовый адрес загрузки драйвера Win32k - это можно сделать все там же, на вкладке "Drivers" (Win32k будет в списке почти в самом конце).

Заранее спасибо всем откликнувшимся, Родина Вас не забудет. ;)
А я все практикую лечение травами...

Matew
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 894
Зарегистрирован: 28.06.2004 (Пн) 17:44
Откуда: Дальний Восток, г. Ха

Re: Просьба к владельцам Win2003 и не только...

Сообщение Matew » 19.11.2008 (Ср) 5:25

Win 2003 sp1 0xBF8DA795
Алкоголь и сканеры-ваши враги! Не верите-смотрите аватару :-)

Twister
Теоретик
Теоретик
Аватара пользователя
 
Сообщения: 2251
Зарегистрирован: 28.06.2005 (Вт) 12:32
Откуда: Алматы

Re: Просьба к владельцам Win2003 и не только...

Сообщение Twister » 19.11.2008 (Ср) 6:44

Matew
Отлично! Спасибо.

Правда закрались подозрения - в sp0 значение такое же, а это врядли может быть. Получается, Win32k не изменился в первом сервиспаке? Сомневаюсь, но проверю...

ADDED LATER:
Вообще непонятки - в моей коллекции файлы из SP1 ни чем не отличаются от SP0. Оно так и должно быть или я глючу?
А я все практикую лечение травами...

Matew
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 894
Зарегистрирован: 28.06.2004 (Пн) 17:44
Откуда: Дальний Восток, г. Ха

Re: Просьба к владельцам Win2003 и не только...

Сообщение Matew » 19.11.2008 (Ср) 7:11

У меня были сомнения про сервис паки. На всякий случай версия 5.2.3790
Алкоголь и сканеры-ваши враги! Не верите-смотрите аватару :-)

shady
Постоялец
Постоялец
 
Сообщения: 461
Зарегистрирован: 09.11.2005 (Ср) 11:03

Re: Просьба к владельцам Win2003 и не только...

Сообщение shady » 19.11.2008 (Ср) 8:32

Win 2003 SP2 0xBF897914

Twister
Теоретик
Теоретик
Аватара пользователя
 
Сообщения: 2251
Зарегистрирован: 28.06.2005 (Вт) 12:32
Откуда: Алматы

Re: Просьба к владельцам Win2003 и не только...

Сообщение Twister » 19.11.2008 (Ср) 9:52

shady
Win 2003 SP2 0xBF897914
По этому адресу располагается какая-то лажа. По моим данным адрес должен быть 0xBF897F87. Билд 5.2.3790.3959. Если у тебя другой - вышли мне бинарник Win32k.sys

Matew
Да, у меня билд тот же - 5.2.3790.0 для SP1. Странности какие-то.
А я все практикую лечение травами...

shady
Постоялец
Постоялец
 
Сообщения: 461
Зарегистрирован: 09.11.2005 (Ср) 11:03

Re: Просьба к владельцам Win2003 и не только...

Сообщение shady » 19.11.2008 (Ср) 12:44

Twister
WinVer показала мне такое окно
В реестре CSDBuildNumber = 4354 может оно? Плюс ко всему винда постоянно обновляется. А как сделать тебе бинарник я не знаю. :roll:
Вложения
WinVer.PNG
WinVer.PNG (1.94 Кб) Просмотров: 899

Antonariy
Повелитель Internet Explorer
Повелитель Internet Explorer
Аватара пользователя
 
Сообщения: 4824
Зарегистрирован: 28.04.2005 (Чт) 14:33
Откуда: Мимо проходил

Re: Просьба к владельцам Win2003 и не только...

Сообщение Antonariy » 19.11.2008 (Ср) 13:20

shady писал(а):Win 2003 SP2 0xBF897914
+1 Версия 5.2.3790.4375
А так же 0xBF897F87 (5.2.3790.3959) на другом сервере.
Последний раз редактировалось Antonariy 19.11.2008 (Ср) 13:28, всего редактировалось 1 раз.
Лучший способ понять что-то самому — объяснить это другому.

Twister
Теоретик
Теоретик
Аватара пользователя
 
Сообщения: 2251
Зарегистрирован: 28.06.2005 (Вт) 12:32
Откуда: Алматы

Re: Просьба к владельцам Win2003 и не только...

Сообщение Twister » 19.11.2008 (Ср) 13:27

В реестре CSDBuildNumber = 4354 может оно?
Нет. У Windows 2003 NtBuildNumber == 3790
А как сделать тебе бинарник я не знаю.
C:\Windows\System32\Win32k.sys ;)

Antonary, shady
Киньте в меня бинарником 5.2.3790.4375 ;)
А я все практикую лечение травами...

Antonariy
Повелитель Internet Explorer
Повелитель Internet Explorer
Аватара пользователя
 
Сообщения: 4824
Зарегистрирован: 28.04.2005 (Чт) 14:33
Откуда: Мимо проходил

Re: Просьба к владельцам Win2003 и не только...

Сообщение Antonariy » 19.11.2008 (Ср) 13:37

Ага. И еще +1 к 0xBF897914 на третьем сервере, версия 5.1.2600.2180.
Причем все сервера себя считают 2003 SP2.
Куда кинуть?
Лучший способ понять что-то самому — объяснить это другому.

Twister
Теоретик
Теоретик
Аватара пользователя
 
Сообщения: 2251
Зарегистрирован: 28.06.2005 (Вт) 12:32
Откуда: Алматы

Re: Просьба к владельцам Win2003 и не только...

Сообщение Twister » 19.11.2008 (Ср) 13:40

Кидай все, что есть на twister@rootkits.ru
А я все практикую лечение травами...


Вернуться в Народный треп

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 53

    TopList