Здравствуйте, mikmaslov, Вы писали:
M>В драйвере в перехватчике CreateFile получаю какие-то странные SID (получаю их по токену). M>Хотя начало вроде бы правильное : S-1-5-21-...
используйте команды !token и !sid в WinDbg в процессе отладки
M>Как вообще получить SID пользователя?
вопрос не совсем ясен — где получить?
если в IRP_MJ_CREATE например — то в поиске есть все ответы: Valery A. Boronin и т.п.
... << RSDN@Home 1.2.0 alpha rev. 0>>
Valery A. Boronin, RSDN Team, linkedin.com\in\boronin
R&D Mgmt & Security. AppSec & SDL. Data Protection and Systems Programming. FDE, DLP, Incident Management. Windows Filesystems and Drivers.
!token дает нормальные (существующие) значения.
А !sid — где брать адреса?
Я в этом отладчике новичек, можно ли с его помощью просматривать память драйвера?
Здравствуйте, Valery A. Boronin, Вы писали:
VAB>Здравствуйте, mikmaslov, Вы писали:
M>>В драйвере в перехватчике CreateFile получаю какие-то странные SID (получаю их по токену). M>>Хотя начало вроде бы правильное : S-1-5-21-... VAB>используйте команды !token и !sid в WinDbg в процессе отладки
M>>Как вообще получить SID пользователя? VAB>вопрос не совсем ясен — где получить?
VAB>если в IRP_MJ_CREATE например — то в поиске есть все ответы: Valery A. Boronin и т.п.
Здравствуйте, mikmaslov, Вы писали:
M>А где взять этот адрес??
в параметрах IRP например или через API — см ссылки что я давал
M>Я попробовал вывести адрес структуры SID в журнал M>и ввести его как адрес в WinDbg. Но ни один варинат M>судя по всему не подошел.
из ядра не рекомендую даже пытаться делать конверсию SID -> human readable form
лучше дампить как есть и разбираться уже в user mode
M>Насколько я понял, нужно с этим отладчиком подружиться... M>Можете порекомендовать мануал?
F1 is the best manual. Really.
еще есть WinDbg mailinglist/forum on OSR and NG hosted by MSFT
... << RSDN@Home 1.2.0 alpha rev. 0>>
Valery A. Boronin, RSDN Team, linkedin.com\in\boronin
R&D Mgmt & Security. AppSec & SDL. Data Protection and Systems Programming. FDE, DLP, Incident Management. Windows Filesystems and Drivers.