elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Trabajando con las ramas de git (tercera parte)


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  TRACEAR WINDOWS 7 EN RING0
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: TRACEAR WINDOWS 7 EN RING0  (Leído 8,728 veces)
ferleg

Desconectado Desconectado

Mensajes: 11



Ver Perfil
TRACEAR WINDOWS 7 EN RING0
« en: 29 Noviembre 2012, 23:31 pm »

Hola a todos. Ya que este es un foro de hackers ¿o intentáis...?, pues pregunto:

Quisiera saber cómo puedo depurar=tracear el código de Windows, por ejemplo Windows 7, PERO EN RING0. O sea (perdonad) nada de mariconadas de OllyDbg y etcs todo el rato en RING3.

O sea como cuando se podía tracear el código de Windows ME o Windows XP usando el SoftICE: hacías una llamada por poner un ejemplo a CreateFileMapping, MapViewOfFileA, etcs, en un programa cebo en Windows, y por ejemplo en Windows ME ibas recorriendo la llamada por todo el SO Windows: VMM, IFSMgr, ... etcs.

Sólo que ahora el SoftICE no tracea Windows 7.

Si alguien de aquí, ¿sois hackers?, sabe y tracea Windows 7, o sabe de alguna herramienta para hacerlo ¿me puede decir cómo o cuál?

Tengo entendido que con WinDebug y usando 2 ordenadores conectados se puede hacer, pero hablando claro es un puto rollo, además que no acabo de saber manejar el WinDebug.

En fin, ¿alguna ayuda?

Dicho de otra manera y por poner un ejemplo sobre seguridad informática, a ver si tocándoos un poco la moral me ayudáis ;-) hackers:

Las casas antivirus usarán algún tracer para depurar sus residentes en Ring0, eso está claro. La pregunta es ¿cuál?

Gracias.
En línea

MCKSys Argentina
Moderador Global
***
Desconectado Desconectado

Mensajes: 5.518


Diviértete crackeando, que para eso estamos!


Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #1 en: 30 Noviembre 2012, 03:09 am »

La verdad es que después de leer tu post, no me dan muchas ganas de contestar, pero como buen CLS, te daré una respuesta:

Como bien dices, Sice servía para Win98 e incluso XP. Después dejó de hacerlo.

Hoy día, puedes depurar ring0 con Windbg. Si no sabes usarlo, es otro tema, pero PUEDES usarlo.

Otra cosa que puedes usar es el gdb server de vmware y depurar el kernel del SO virtualizado.

Algunos links:

http://www.woodmann.com/collaborative/tools/index.php/Category:Ring_0_Debuggers
http://l0werring.wordpress.com/2009/08/29/ring-0-debugging-and-windbg-–-part-1/
http://silverstr.ufies.org/lotr0/windbg-vmware.html

PD: Pensar que el uso de OllyDbg para ring3 es "mariconear", es lo mismo que hacerlo acerca de Sice para ring0 (cuando podía usarse).
En línea

MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."

karmany
Moderador
***
Desconectado Desconectado

Mensajes: 1.615


Sueñas que sueñas


Ver Perfil WWW
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #2 en: 30 Noviembre 2012, 10:30 am »

Digo lo mismo que MCKSys Argentina.
Yo también te recomiendo un excelente enlace para entender ring0
http://ricardonarvaja.info/WEB/OTROS/TUTES%20SACCOPHARYNX/

No lo he probado, ya que yo también usé Windbg con dos ordenadores, pero se habla bastante bien de http://rr0d.droids-corp.org/

Otros:
http://www.sysersoft.com/
http://code.google.com/p/hyperdbg/


PD. Tal vez me equivoque pero tu lenguaje, desde mi punto de vista, crea un entorno no muy afable y más cuando se solicita ayuda.
En línea

ferleg

Desconectado Desconectado

Mensajes: 11



Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #3 en: 30 Noviembre 2012, 14:51 pm »

Para MCKSys Argentina:

Los 3 links que me dabas los conocía los 3. De todas maneras, gracias.
Sin embargo esto otro que me decías: "gdb server de vmware y depurar el kernel del SO virtualizado", creo que no lo conozco y le echaré un vistazo. Gracias.

También deciros (sin ironía) que a pesar de sentiros ¿insultados? por mi post, gracias por responderme.

Lo último: sólo decirte que estás comparando usar el OllyDbg en RING3 con usar el SoftICE en RING0 diciendo que el asunto está al mismo nivel. Pues aunque te sientas "¿herido?" te vuelvo a decir que sí: (perdonad) pero OllyDbg (o cualquier otro) en RING3 es mariconeo al lado de un kernel debugger en RING0.

Depurar un programa lo sabe hacer casi cualquiera que sepa programar, mientras que entrar en las partes del SO y depurar drivers RING0 tanto personales como del SO, sólo lo sabe hacer quien conoce cómo está escrito el SO y lo ha traceado y modificado, cosa que la inmensa mayoría de los programadores que se quedan en el OllyDbg (u otros debuggers RING3) no saben ni sabrán nunca hacer. Comparar el RING3 con el RING0 y encima ponerlos al mismo nivel, no es de alguien que se supone sabe.

Saludos.
En línea

ferleg

Desconectado Desconectado

Mensajes: 11



Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #4 en: 30 Noviembre 2012, 15:10 pm »

Para karmany:

Perdonad si os sentísteis heridos con cómo preguntaba. Pero es que muchos van de "hackers" (hablo en general, no tanto de este foro) y lo único que hacen es nombrar cosas y programas y tutoriales, pero saber y hacer, saben y hacen poco. Por eso, como no sabía si era vuestro caso, pues os pude resultar "hiriente".

Me dabas un enlace para entender RING0.
Gracias, pero yo el RING0 ya lo entiendo. No es ése mi problema.
Sino el no poderlo tracear desde que se terminó la cosa con el SoftICE.

Decirte además que la mayoría de los artículos de ese enlace que me dabas, están desfasados, muchos de hace 5 o 10 años. Y por poner un ejemplo: los CallGates de los que hablan algunos de esos artículos, imagino que sean los antiguos de Win9X, cosa que para WinNT olvídate que no funcionan.

Gracias también por los 2 enlaces a kernel debuggers que me dabas.

El del syser lo conocía. Ya probé el syser en su día y no acaba de convencerme, pretende ser el sustituto del SoftICE y en mi opinión no le llega ni a la mitad.
Por poner dos ejemplos: no me funciona bien, medio se me cuelga, y por decir otra cosa: es que mientras estoy traceando la memoria de Windows = código ASM RING0 de algún driver del SO Windows, no muestra el nombre del driver en cuestión. Mientras que por ejemplo el SoftICE te mostraba en todo momento a qué modulo del SO pertenecía el código ASM que uno estaba recorriendo: (por ejemplo en Win9X) VMM, IFSMgr, ...

El del hyperdbg me parece que también en su día algo miré y no me acabó tampoco de funcionar o convencer. Pero como no lo recuerdo bien, voy a echarle otro vistazo. Gracias.

En general: Gracias por responderme.

PD: me quedo con ganas de poder hablar con algún programador de algún laboratorio de virus, por ejemplo de PANDA ya que son españoles, y que me digan tan sólo ese dato: CON QUE KERNEL DEBUGGER TRABAJAN. Porque yo usaría ese mismo, el que fuese. Si a ellos les sirve, a mí también.
En línea

karmany
Moderador
***
Desconectado Desconectado

Mensajes: 1.615


Sueñas que sueñas


Ver Perfil WWW
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #5 en: 30 Noviembre 2012, 16:32 pm »

No te puedo afirmar nada porque hace tiempo que no lo hago pero igual te sirve de orientación. Creo que algunos usan IDA PRO para depurar en ring0. No sé si se puede o se tendrá que utilizar el plugin WinDBG... no lo sé.
Tal vez estos links te aclaren algo ... o no...:

http://www.hex-rays.com/products/ida/support/tutorials/debugging_gdb_windows_vmware.pdf

http://www.hex-rays.com/products/ida/support/tutorials/debugging_windbg.pdf

http://ricardonarvaja.info/WEB/CURSO%20NUEVO/TEORIAS%20NUMERADAS/1101-1200/1164-PACE.Ilok.Resolving.The.Hooked.Ring0.Int3.Stolen.Calls-SND.rar

http://ricardonarvaja.info/WEB/CURSO%20NUEVO/TEORIAS%20NUMERADAS/701-800/722-COMO%20COMENZAR%20A%20TRABAJAR%20CON%20WINDBG%20y%20VMWARE%20en%20RING0.rar

Yo sólo quisiera, desde mi desconocimiento e ignorancia, que el día que tengas clara tu respuesta, pasaras por aquí simplemente a comentarnos brevemente tu experiencia.

Un saludo.
En línea

ferleg

Desconectado Desconectado

Mensajes: 11



Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #6 en: 30 Noviembre 2012, 17:03 pm »

Gracias por tu respuesta y por los enlaces que me dabas. Parecen interesantes y parece que me pudieran servir.

Ahora no tengo tiempo para empezar a probarlos, etcs. Tengo exámenes de universidad en poco y estoy con ellos agobiado y hasta las narices.

Pero recojo lo que dices y cuando dentro de un tiempo (unos meses) les eche un vistazo, si llego a algo, os diré y comentaré.


Todo ha sido que desde hace un tiempo estoy buscando la manera de poder volver a tracear en RING0 como hacía hace años. Pero ahora el Windows 7, porque paso del ME, XP, NT, ... Quiero conocer lo nuevo y último.

En cuanto a expertos, yo no me considero experto.
Sino solo que algo hice en el pasado, y en el presente quiero retomarlo y hacer más. Eso es todo.

Gracias de nuevo por tus respuestas. Un saludo a todos.
En línea

Eternal Idol
Kernel coder
Colaborador
***
Desconectado Desconectado

Mensajes: 5.966


Israel nunca torturó niños, ni lo volverá a hacer.


Ver Perfil WWW
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #7 en: 30 Noviembre 2012, 19:09 pm »

Lamentablemente ya sabias la respuesta desde antes de preguntar, se usa WinDbg para depurar en Modo Kernel, dos maquinas, una puede ser virtual como ya te dijeron.
En línea

La economía nunca ha sido libre: o la controla el Estado en beneficio del Pueblo o lo hacen los grandes consorcios en perjuicio de éste.
Juan Domingo Perón
MCKSys Argentina
Moderador Global
***
Desconectado Desconectado

Mensajes: 5.518


Diviértete crackeando, que para eso estamos!


Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #8 en: 30 Noviembre 2012, 20:07 pm »

Comparar el RING3 con el RING0 y encima ponerlos al mismo nivel, no es de alguien que se supone sabe.

Bueno, esa es tu opinión.

De todas formas, la respuesta que te di, es aún válida...

Saludos!
En línea

MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."

Иōҳ


Desconectado Desconectado

Mensajes: 563


Ver Perfil
Re: TRACEAR WINDOWS 7 EN RING0
« Respuesta #9 en: 3 Diciembre 2012, 21:08 pm »

Karmany, discúlpame por el offtopic, pero que risa que me he tirado xDDDD
En línea

Eres adicto a la Ing. Inversa? -> www.noxsoft.net
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
algún pluguins para tracear más rápido?
Ingeniería Inversa
.:UND3R:. 5 2,889 Último mensaje 31 Agosto 2011, 15:29 pm
por DeAtH HaS cOMe
duda script tracear con condición?
Ingeniería Inversa
.:UND3R:. 0 1,825 Último mensaje 23 Septiembre 2011, 19:29 pm
por .:UND3R:.
Windows Repair 1.6.4: Reparar Windows con un click es posible con Windows Repair
Noticias
wolfbcn 0 2,555 Último mensaje 13 Febrero 2012, 18:32 pm
por wolfbcn
Cómo configurar el Log de OLLY 1.10 al Tracear
Ingeniería Inversa
ViejoMajara 2 2,490 Último mensaje 15 Enero 2015, 11:35 am
por ViejoMajara
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines