<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>Langouster 's   Blog(虾 窝)</title><link>http://www.langouster.com/</link><description>欢迎来到“虾 窝” </description><generator>RainbowSoft Studio Z-Blog 2.0 bate Build</generator><language>zh-CN</language><copyright>Copyright langouster. Some Rights Reserved.&amp;amp;nbsp;&amp;amp;nbsp;&amp;amp;nbsp;苏ICP备06046736号 &amp;amp;nbsp;&amp;amp;nbsp;</copyright><pubDate>Thu, 11 Mar 2010 20:26:51 +0800</pubDate><item><title>Windbg找应用程序内存泄露</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/98.html</link><pubDate>Thu, 11 Mar 2010 20:22:42 +0800</pubDate><guid>http://www.langouster.com/HTML/98.html</guid><description><![CDATA[<p>给自己做个记号</p><p><br />1.先运行Windbg安装目录下的gflags.exe，Image File,Image填exe名字，不要全路径，选上Create user mode stack trace database；</p><p>2.在Windbg中调试模式运行程序，在退出时显示：</p><p>e:\vs工程\tests\testsdlg.cpp(101) : {125} normal block at <strong>0x003B9578</strong>, 100 bytes long.<br />...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/98.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=98</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=98&amp;key=4cff05fa</trackback:ping></item><item><title>文件过滤驱动要小心分配内存</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/97.html</link><pubDate>Thu, 11 Mar 2010 19:43:34 +0800</pubDate><guid>http://www.langouster.com/HTML/97.html</guid><description><![CDATA[<p>最近拿到一个DUMP，是个栈溢出蓝屏，罪魁祸首是一个文件过滤驱动，这个文件过滤驱动的过滤例程使用ExAllocatePool分配了一个可分页内存，这个行为看似非常正常与普通，却容易造成蓝屏。</p><p>原因如下：</p><p>文件过滤驱动申请可分页内存时，系统可能内存不足，使的这块内存从虚拟内存中分配，这就要操作虚拟内存文件PageFile.sys，<br />这个文件操作再次被文件过滤驱动监控到，并再次申请一块内存，造成重入，驱动栈内存使用光时就蓝了。。。。<br />&nbsp;</p><p>...</p>]]></description><category>驱动开发</category><comments>http://www.langouster.com/HTML/97.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=97</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=97&amp;key=6a968a24</trackback:ping></item><item><title>最近发现的一个windows溢出0day演示</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/96.html</link><pubDate>Sat, 06 Feb 2010 13:48:42 +0800</pubDate><guid>http://www.langouster.com/HTML/96.html</guid><description><![CDATA[<p>1.此漏洞为Windows某处设计缺陷引起，应该是早期Windows遗留下来的问题，具体细节就不说了</p><p>2.受此漏洞影响的代码不少，有Microsoft的也有第三方的；<br />漏洞可能引发的后果可能是堆溢出或栈溢出，目前发现的全为栈溢出;<br />受此漏洞影响的代码可能是Ring3的也可能是Ring0的,溢出成功后得到的权限也有差别；<br />此漏洞的利用权限本身没有要求，但我目前只找到可以在管理员权限下触发的方法.</p><p>3.用途：Ring3程序进入Ring0、加载驱动、过主防等。</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/96.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=96</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=96&amp;key=9a230072</trackback:ping></item><item><title>正规软件带rootkit模块后果很严重</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/95.html</link><pubDate>Thu, 28 Jan 2010 21:11:38 +0800</pubDate><guid>http://www.langouster.com/HTML/95.html</guid><description><![CDATA[<p>一不小心从某软件里看到一个强大的dll与强大的sys，直接上图看dll的导出函数：</p><p>看到了吗，可以直接调一下就隐藏进程。</p><p><img alt="" src="http://www.langouster.com/upload/20100128212453.jpg" /></p><p>由于这个软件的使用范围还非常的广，所有这两个文件基本已被杀软白名单放过，上传到virustotal上看看：</p><p>sys文件:&nbsp;&nbsp;&nbsp;&nbsp; 结果: <span id="porcentaje"><span style="color: red">1</span>/41 (2.44%)</span></p>...]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/95.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=95</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=95&amp;key=444a4765</trackback:ping></item><item><title>欢乐谷一日游</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/94.html</link><pubDate>Sat, 19 Dec 2009 19:29:12 +0800</pubDate><guid>http://www.langouster.com/HTML/94.html</guid><description><![CDATA[<p>冒着酷寒，顶着寒风去欢乐谷，赢得300元公交卡。</p><p><img alt="" src="http://www.langouster.com/UPLOAD/20091219hlg1.jpg" /></p>]]></description><category>日记</category><comments>http://www.langouster.com/HTML/94.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=94</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=94&amp;key=7b2fff77</trackback:ping></item><item><title>上周回学校了</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/93.html</link><pubDate>Sat, 14 Nov 2009 00:15:44 +0800</pubDate><guid>http://www.langouster.com/HTML/93.html</guid><description><![CDATA[<p>上周在xyzreg、Virvir以及小胡的邀请下，终于回了趟学校。学校里的孩子好青春啊。</p>]]></description><category>日记</category><comments>http://www.langouster.com/HTML/93.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=93</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=93&amp;key=2590ca89</trackback:ping></item><item><title>64位下好神奇啊</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/92.html</link><pubDate>Thu, 12 Nov 2009 16:40:18 +0800</pubDate><guid>http://www.langouster.com/HTML/92.html</guid><description><![CDATA[<p>近期可能会有一个64位平台的驱动开发任务，找了些资料，对64位平台下的驱动开发略知一二了，感觉好神奇。</p><p>一。在64位系统下，有一项PatchGuard技术，它是微软为了防止自己的代码被Patch，进而影响系统的稳定性引入的，这项技术会检查以下内容有没有被恶意修改过：</p><p>1- SSDT (System Service Descriptor Table)&nbsp;<br />2- GDT (Global Descriptor Table)&nbsp;<br />3- IDT (Interrupt Descriptor Table)&nbsp;<br />...</p>]]></description><category>驱动开发</category><comments>http://www.langouster.com/HTML/92.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=92</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=92&amp;key=4c6bff86</trackback:ping></item><item><title>IceSword1.22的一个小BUG</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/90.html</link><pubDate>Mon, 09 Nov 2009 21:07:44 +0800</pubDate><guid>http://www.langouster.com/HTML/90.html</guid><description><![CDATA[<p>前几天收到一个蓝屏DUMP文件，运行我们的XX，然后运行IceSword必蓝，由此发现了一个IceSword的BUG。由于此ＢＵＧ的存在，在安装有卡巴2010的机器上运行IceSword有很大的可能蓝屏。</p><p>IceSword在启动时会检查SSDT中的NtDeviceIoControlFile有没有被Hook，如果被Hook过就首先将它恢复，但是在恢复此SSDT项时没有关写保护中断，引起ATTEMPTED_WRITE_TO_READONLY_MEMORY蓝屏。</p><p>存在问题的代码如下：</p><p>......</p>]]></description><category>驱动开发</category><comments>http://www.langouster.com/HTML/90.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=90</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=90&amp;key=d331aa4f</trackback:ping></item><item><title>发一个Maxthon执行本地html漏洞</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/89.html</link><pubDate>Wed, 14 Oct 2009 19:55:40 +0800</pubDate><guid>http://www.langouster.com/HTML/89.html</guid><description><![CDATA[<p>maxthon的插件功能里存在一个漏洞，使得打开本地html时可能执行任意代码。</p><p>例子中是一个自动下载示例程序并运行的例子。示例程序没有危害，只弹对话框。</p><p><a target="_blank" href="http://www.langouster.com/upload/本地打开下载运行.rar">本地打开下载运行.rar</a></p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/89.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=89</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=89&amp;key=223c16d3</trackback:ping></item><item><title>安全新领域-数字电视</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/88.html</link><pubDate>Mon, 10 Aug 2009 22:53:22 +0800</pubDate><guid>http://www.langouster.com/HTML/88.html</guid><description><![CDATA[<p>数字电视具有双向通信的特点，不少地方利用这一特点开发了代收水电气费、座机电话费、手机电话费等业务，用户选择进入缴费栏目后输入账号密码即可，由此可能暴露出一个安全问题，通信链路中如果存在监听者乍办，如果数字电视服务商出现内鬼或被黑怎么办？攻击者可以监听用户的上行数据，从中发现敏感信息。我没研究过通信过程是否加密，以及加密的算法等，无聊猜测而已。</p><p>今天跟同事聊起时，同事还提到一个更加好玩的想法，劫持播放内容，在播放内容中插播广告，以此盈利。</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/88.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=88</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=88&amp;key=ac456ae6</trackback:ping></item></channel></rss>
