تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
برنامج بدون استيرادات
#4
تحديث: كتبت نسخة من البرنامج تعمل على windows 8، وأتخيل أنها تعمل على جميع الأنظمة من xp إلى 10. أرجو من أصحاب النظم المختلفة تجربة البرنامج.

كما ذكرنا آنفا، البرنامج كان به مشكلتان، الأولى أن طريقته في الوصول إلى عنوان الأساس ل kernel32.dll لم تعد تنفع، والثانية استعماله لقائمة الأسماء بدل قائمة عناوين الأسماء.
المشكلة الثانية حلها بسيط. لحل الأولى علينا استعمال أسلوب مختلف. يمكننا الحصول على معلومات المكتبات المحملة من خانة InMemoryOrderModuleList في جدول LDR الذي بدوره يوجد في جدول PEB وهذا الأخير في TIB. يمكننا الوصول لجدول TIB باستعمال المسجل fs، فمثلا العنوان fs:[0x30] يحوي مؤشرا إلى جدول PEB. بهذه الطريقة يمكننا الوصول إلى عناوين وأسماء المكتبات المحملة، ويجدر بالذكر أن الأسماء في InMemoryOrderModuleList  هي من النوع wchar_t* وليس char*.

في المرفات: تجدون البرنامج مع المصدر بلغة C موضحا بتعليقات وملف نصي فيه أمر التجميع (compilation).

ملاحظات: افترضت أن جميع أسماء المكتبات في InMemoryOrderModuleList  تنتهي بصفر على الرغم من أن صفحة مايكروسوف لا تؤكد ذلك (انظر UNICODE_STRING في المراجع).

المراجع:
https://docs.microsoft.com/en-us/windows...b_ldr_data
https://docs.microsoft.com/en-us/windows...nternl-peb
https://en.wikipedia.org/wiki/Win32_Thre...tion_Block
https://docs.microsoft.com/en-us/windows...ode_string


الملفات المرفقة
.zip   NoImports.zip (الحجم : 3.77 KB / التحميلات : 39)
I am homesick for a place I have not even visited
مَا ابْيَضَّ وجهٌ باكتساب كريمةٍ ... حتى يسوِّدهُ شُحوب المَطلبِ
أعضاء أعجبوا بهذه المشاركة : samoray , the9am3 , rce3033 , M!X0R , xdvb_dz , mire100 , Newhak , Cyperior


الردود في هذا الموضوع
برنامج بدون استيرادات - بواسطة siddigss - 10-04-2022, 09:00 PM
RE: برنامج بدون استيرادات - بواسطة siddigss - 11-04-2022, 07:15 PM
RE: برنامج بدون استيرادات - بواسطة MountLegacy - 11-04-2022, 08:12 PM
RE: برنامج بدون استيرادات - بواسطة siddigss - 13-04-2022, 12:00 PM
RE: برنامج بدون استيرادات - بواسطة Newhak - 09-05-2022, 12:46 PM

التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 6 ) ضيف كريم