![]() |
uallcollection - GetRealModule Handle win speicherverwaltung
Hallo
Speziell zur function getrealmodulehandle von der uallcollection hätte ich ein zwei Fragen.
Delphi-Quellcode:
warum wird hier binär addiert?
function GetRealModuleHandle(addr: pointer): cardinal; stdcall;
var h, i: cardinal; buf: array[0..255] of char; begin h := cardinal(addr) and $FFFF0000; repeat i := GetModuleFilename(h,buf,255); dec(h,$10000); until (i <> 0) or (h = 0); if (h = 0) then result := 0 else result := h+$10000; end;
Delphi-Quellcode:
und danach $10000 hex abgezogen?
cardinal(addr) and $FFFF0000;
Delphi-Quellcode:
mir ist ist bei der ganzen funktion einfach nicht klar, wie die den "RealModulHandle" ermittelt?
dec(h,$10000);
Auch warum die funktion dann mit ntdll.dll verglichen wird ist mir einfach unverständlich.
Delphi-Quellcode:
Hoffe jemand hilft mir bei dem puzzle :).
if GetRealModuleHandle(addr) <> GetModuleHandle('ntdll.dll') then
result := false; Arnulf |
Re: uallcollection - GetRealModule Handle win speicherverwal
Zitat:
Sinn der Zeile ist es, die Bits im niederwertigen Wort los zu werden (bzw. die Bits im höherwertigen Wort übrig zu lassen - je nachdem wie man es sieht). Ein HiWord(x) hätte das gleiche Resultat... Gruß Nico |
Re: uallcollection - GetRealModule Handle win speicherverwal
ok entschuldigung ich hab mich falsch ausgedrückt.
addition ist falsch klar, aber es wird bitweise verglichen und die bits je nach true oder false umgedreht ( 0 false / 1 true ). ungefähr weiß ich schon was passiert ist nur schon jahre her daß ich das gelernt hab :). Die eigentliche Frage ist aber warum? Das ist eine procedure adresse - jetzt wird von dem doubleword sozusagen das high word weiterverwendet - also von den 32 bit nur die oberen 16. Arnulf |
Re: uallcollection - GetRealModule Handle win speicherverwal
Zitat:
Kurz, eine Optimierung um die (Brute-Force-)Suche zu beschleunigen... |
Re: uallcollection - GetRealModule Handle win speicherverwal
GetRealModuleHandle gibt dir von einer speicherstelle die "darunterliegende" library zurück.
Es sollte nur für einen Speicherbereich benutzt werden der auch in einer dll liegt. Es wird in dem Fall von dir mit der ntdll verglichen da es um das weiterleiten einer Importierten funktion geht. Unter NT können imports weitergeleitet werden, z.b. exportiert die kernel32.dll funktionen die gar nicht in der eigenen dll liegt sondern in der ntdll.dll. Es ist mit auch nur in den speziellen fällen bekonnt. wenn du jetzt nen exporttablecheck machst ob eine funktion in der dll liegt, und sie liegt ausserhalb, dann muss diese funktion noch lange nicht "gehookt" sein da, spieziell bei der kernel32.dll das forwarding genutzt wird, d.h. einige funktionen liegen NIE in der kernel32.dll sondern in der ntdll.dll. d.h. in den fällen sind die funktionen auch nicht gehookt. es ist aber glaub ich besser nen check zu machen ob eine bestimmte funktion weitergeleitet wird. Ich selber hab mir noch nicht angeschaut welcher flag etc. gesetzt ist, bzw wie das genau funktioniert. |
Re: uallcollection - GetRealModule Handle win speicherverwal
Zitat:
Siehe ![]() |
Re: uallcollection - GetRealModule Handle win speicherverwal
Oh das ist mal echt informativ :).
damit ist das mal klar:
Delphi-Quellcode:
@nicoDE
if GetRealModuleHandle(addr) <> GetModuleHandle('ntdll.dll') then
result := false; was meinst du mit RVA? vielleicht verstehe ich dann den ganzen satz :) hoff ich. Mit forwarder string meinst du, daß die function nicht in der .dll liegt die sie exportiert hoff ich ..? Bitte nicht für blöd halten, aber das ist alles neu für mich und es sickert alles nur langsam in mein hirn. Das ganze ist also nur ein spezialfall check? die source ist ja eigentlich so:
Delphi-Quellcode:
hier wird überprüft ob die import adresse im bereich des moduls liegt wenn nicht wird mit getrealmodulehandle nach dem eigentlichen modul gesucht und nochmal überprüft ob nicht dieser spezialfall mit ntdll.dll zutrifft.
if (integer(addr) < moduleh) or (integer(addr) > moduleh+integer(INH^.OptionalHeader.SizeOfImage)) then
if GetRealModuleHandle(addr) <> GetModuleHandle('ntdll.dll') then result := false; jetzt will ichs aber genau wissen. Zitat:
Wie schaft es windows dann von meiner function dann mit getmodulefilename den functionsnamen zu bekommen? genügt der api einfach nur eine adresse die im adressbereich der function liegt um den namen des moduls zurück zu liefern? und warum gibt es ein dec hex 10000 als suchfunktion?
Delphi-Quellcode:
Danke auf jeden Fall mal - jetzt ist mir der Sinn der function mal verständlich :)
dec(h,$10000);
Arnulf |
Re: uallcollection - GetRealModule Handle win speicherverwal
die adresse liegt irgendwo in der dll
d.h. z.b. an 00411234 mit dem and bekommt man dann 00410000 raus, darauf wird dann en GetModuleFileName ausgeführt -> ist es ein gültiger dll handle (also gültige dll base, da es das selbe ist) dann bekommt man nen pfad zu der dll zurück. ist der rückgabewert 0 dann muss man 100000 abziehen und das wieder holen d.h. in obigen fall würde man dann getmodulefilename auf 00400000 ausführen was dem handle der exe entspicht, jetzt würde man halt den pfad zu der exe bekommen und man hat nen gültiges handle/imagebase gefunden. |
Re: uallcollection - GetRealModule Handle win speicherverwal
AAAAAHHHHHHH - der groschen ist gefallen :)
jetzt bleibt nur noch das übrig: Zitat:
@Brechi Da du ja weißt was ich genau mache... Im prinzip kann ich mir den stress ja auch sparen, weil ich ja nur überprüfen müsste, ob ein modul opengl32.dll überhaupt importiert. Wenn ja ist es eh fast sicher ein cheat ( sicher fraps oder tso würde dann auch erkannt aber das kann ich vorher schon abfangen). Allerdings gibt es hald process hide programme und da hilft mir auch die ishook von uall als remote funktion nicht viel. Jedenfalls freu ich mich diese kryptischen sourcen endlich zu kapieren :) Arnulf |
Re: uallcollection - GetRealModule Handle win speicherverwal
Ach ich habs gefunden - RVA heißt relative virtual adress :)
Trotzdem hat sich der satz nicht geklärt. Wo steht die adresse in der funktion? - am Anfang der function? Das klingt interessant. Und die RVA soll dann in die exportierte function zeigen? Wenn man mir wortfetzen zuwirft, dann muß ichs einfach wissen so bin ich hald :) Arnulf |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:27 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz