![]() |
|
Модераторы: feodorv, GremlinProg, xvr, Fixin |
![]()
|
|
| Kirka |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 19 Регистрация: 7.3.2006 Репутация: нет Всего: нет |
Как спроецировать созданный mapped-file и получить LPVOID указатель на него в адресном пространстве процесса-жертвы из своего процесса? Не используя CreateRemoteThread, то есть не запуская в нём дополнительных потоков?
Возможно ли это вообще? Смотрел MapViewOfFileEx - это не то |
|||
|
||||
| adonin |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 166 Регистрация: 16.12.2005 Где: Новочеркасск Рост овская обл. Репутация: 2 Всего: 5 |
Просмотрел несколько умных книжек и MSDN. Документированного способа не нашёл. Но можно внедрить в процесс dll посредством установки на него хука и в dllmain() мапировать нужный файл. Дополнительные потоки в процессе создаваться не будут. Из своей dll после мапирования можно передать указатель на файл средствами interprocess communication. Работать с указателем можно так:
ReadProcessMemory(); WriteProcessMemory(); --------------------
Тот, кто слизывает мед с крапивы, платит за него слишком дорого. (Томас ФУЛЛЕР) |
|||
|
||||
| Kirka |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 19 Регистрация: 7.3.2006 Репутация: нет Всего: нет |
Еще вопросы: Если в двух процессах открыт один и тот же мапед файл для совместного обращения к данным, достаточно ли в каждом процессе один раз сделать MapViewOfFile с опциями READ WRITE, или нужно каждый раз при обращении к данным делать Map/UnmapViewOfFile ???
Если делать MapViewOfFile, затем UnmapViewOfFile при каждом обращении к проецируемому файлу в каждом процессе, это сильно затормозит обработку данных? эти функции что делают? они обращаются к нулевому кольцу или ядру? |
|||
|
||||
| sdeniss |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 40 Регистрация: 3.3.2006 Репутация: 1 Всего: 1 |
Если задача стоит просто пописать(хм, двусмысленно как то, ну да ладно) в адресное пространство чужого процесса, то ReadProcessMemory. Если хочешь прочитать что процесс пишет или сделать незаметно -- поставить Хук на все возможные аллоки(VirtualAlloc, HeapAlloc) и предложить вместо памяти проекцию файла, которую расшаришь уже у себя в процессе.
|
|||
|
||||
| adonin |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 166 Регистрация: 16.12.2005 Где: Новочеркасск Рост овская обл. Репутация: 2 Всего: 5 |
MapViewOfFile проецирует файл в адресное пространство процесса. После проецирования Вы сколь угодно долго можете оперировать с данной областью виртуальной памяти. По завершении работы с файлом Вы должны выполнить UnmapViewOfFile. Это совершенно разные понятия. Нулевое кольцо привилегий - это режим работы процессора. В этом режиме разрешены привилегированные команды, не доступные для кода 3-го кольца привилегий. Ядро - это часть кода операционной системы. Этот код выполняется в нулевом кольце привилегий. Все API функции, так или иначе работающие с железом или структурами данных ядра вынуждены обращаться к ядру (запросить системные сервисы ядра). MapViewOfFile изменяет адресное пространство процесса => вынуждена обращаться к ядру. Добавлено @ 11:42 И ещё: если Maped File открыт в нескольких процессах для записи, нужно применять механизмы синхронизации: Мьютексы, события, семафоры и т.д. Иначе вы не сможете предсказать поведение ваших процессов и содержимое файла в конкретный момент времени. --------------------
Тот, кто слизывает мед с крапивы, платит за него слишком дорого. (Томас ФУЛЛЕР) |
|||
|
||||
![]()
|
| Правила форума "C/C++: Системное программирование и WinAPI" | |
|
|
На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы . Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |