Warsaw Windows Internals... start!
Znasz Windows Internals Marka Russinovicha niczym Kubusia Puchatka A.A.Milne, debugger to Twój młotek i śrubokręt, a do tego masz rzut beretem do Warszawy i chcesz poznać innych zapaleńców - nic...
View ArticleUnique Container Name - rozwiązanie zagadki
W części 2. mini serii o $EFS, w rozdziale poświęconym certyfikatom wspomniałem, że nie znam sposobu wyliczania 'dynamic guid', czyli pierwszej składowej nazwy pliku zawierającego klucz RSA. Kurz po...
View Article$EFS, cz 3. Wielki Finał
Odszyfrowanie wszystkich parametrów RSA klucza zbliża nas nieuchronnie do kresu wędrówki. Jesteśmy już tylko kilka kroków od rozwiązania wszystkich zagadek i odzyskania oryginalnej zawartości pliku....
View Article$EFS, cz. 2. DPAPI internals
Przygód z EFS ciąg dalszy. Dziś docieramy do obszarów, które wykorzystywane są również w innych miejscach systemu, dlatego niezbędny jest osobny tekst i odpowiedni podtytuł. Jedziemy!CertyfikatW...
View Article$EFS, cz. 1
System operacyjny dostarcza wiele usług, których szczegóły implementacyjne nie interesują nas tak długo, jak długo wszystko jest w porządku i możemy żyć sobie w błogiej nieświadomości. Jednak pad...
View ArticleLokalizacja !error i krótkie przypomnienie
Dziś krótko: mały hint + drobne przypomnionko. Zacznijmy od cHincika ;)1. HintUżywając WinDbg na polskiej wersji językowej możemy oglądać komunikaty podobne do tego:0:041> !gleLastErrorValue:...
View ArticleSysmon
Na początku sierpnia 2014 r Microsoft (Sysinternals) udostępnił nowe narzędzie analityczne: Sysmon. Czas skrobnąć kilka słów o tym potworze..WprowadzenieSysmon to zestaw sterownik (sysmon.sys) + usługa...
View ArticleSesja na VirtualStudy.pro o automatyzacji testów dla procedur składowanych i...
Wznowiłem sesje na Virtual Study. Zapraszam. Link tutaj.
View ArticleJob objects
Jednym z ciekawszych obiektów jądra, dostępnym od Windows 2000 jest job object (w polskim tłumaczeniu: zadanie). Niestety rzadko używany popadł w zapomnienie, co postaram się tym wpisem (i być może...
View ArticleSerwery symboli dla znanych produktów (nie-MS)
Bawiąc się w analizę zrzutów pamięci, tudzież stosów wywołań w ramach sesji ETW nierzadko trafiam na kod, do którego brakuje plików symboli. I o ile Microsoft problemu większego w tym zakresie nie...
View ArticleBSOD a Global Logger
Znalezienie przyczyny BSOD wcale nie musi być łatwe, więc każda dodatkowa informacja, która pomaga w analizie problemu może zaważyć na tym, czy uda nam się coś znaleźć, czy też nie. Szczególnie wredne...
View Articlekerberos a lsass
Wracamy do zabaw z lsass i jednego z moich ulubionych narzędzi do zaglądania w trzewia tego stwora - mimikatz. Gdy na początku stycznia Benjamin pukał do mnie na gtalku, nie bardzo miałem głowę do...
View ArticleRozwiązywanie problemów z mscordacwks
Tym razem kilka słów o dosyć często pojawiającym się problemie, który miałem opisać wieki temu, ale inne wpisy jakoś zawsze okazywały się ciekawsze, ważniejsze i mniej udokumentowane. Przy okazji będę...
View ArticleNiezmiennik zipa
Czas kończyć odpowiedzi na zagadki z sierpnia. Dzisiejsza notka z tym związana jest arcykrótka :)Zdanie - zagadka brzmiało następująco:2. Istnieje plik będący archiwum .zip, który po rozpakowaniu jest...
View Articlemimilib.dll - mimikatz a WinDbg
Benjamin kontynuuje swoją pracę nad narzędziami do analizy lsass, czego owocem jest udostępniona dziś biblioteka rozszerzeń dla WinDbg, która - podobnie jak opisywany przeze mnie wcześniej mimikatz -...
View ArticleO domyślnych ustawieniach UAC słów kilka
Domyślne ustawienia UAC w Windows 7 (a także Windows 8) nie zapewniają nam niestety pełnego bezpieczeństwa. Istnieje kilka znanych sposobów ‘ataku’ na UAC, które pozwalają na wykonanie kodu z...
View ArticleOdzyskiwanie haseł zalogowanych użytkowników z pamięci lsass
W standardowej instalacji Windows 7 (a także Windows 8 oraz wersjach serwerowych, nie wspominając o wcześniejszych edycjach Windows) podczas logowania do systemu nasze hasło przechodzi w postaci jawnej...
View ArticlePliki prefetchera
Dziś krócej i z nieco innej działki, ale również 'internalsowo'. Oczywiście kontynuujemy serię 'zagadkową'.Począwszy od Windows XP mamy dostępny mechanizm prefetchera, pozwalający na przyspieszenie...
View ArticleMemory dump a ETW
Kontynuujemy zabawę, tym razem spróbuję rzucić nieco światła na drugą część pierwszego pytania:1. Mając do dyspozycji pełny memory.dmp można wygenerować zrzuty ekranu dla wszystkich aktywnych sesji z...
View Article