<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
  <channel>
    <title>EreTIk's Box</title>
    <link>http://eretik.omegahg.com/</link>
    <description>EreTIk's Box: Последние обновления</description>
    <language>ru</language>
    <item>
      <title>Debug Engine (DbgEng): что нового Windows 8 Developer Preview</title>
      <pubDate>Fri, 10 Feb 2012 19:17:31 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/Win8DevPrev_WinDbg_FullDump.html#UPD_10_02_2012</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/Win8DevPrev_WinDbg_FullDump.html#UPD_10_02_2012</guid>
            <description><![CDATA[Хотя официальная документация не менялась, есть пост в блоге Microsoft: <a href="http://blogs.msdn.com/b/andrew_richards/archive/2011/09/24/debugger-engine-dbgeng-updates-in-windows-8-developer-preview.aspx">"Debugger Engine (DbgEng) updates in the Windows 8 Developer Preview"</a>]]></description>
      <category>WinDbg</category><category>Windows 8</category><category>DbgEng</category>
    </item>
    <item>
      <title>Полный дам падения с Windows 8 Developer Preview - повод обновить WinDbg</title>
      <pubDate>Thu, 9 Feb 2012 17:03:53 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/Win8DevPrev_WinDbg_FullDump.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/Win8DevPrev_WinDbg_FullDump.html</guid>
      <description><![CDATA[Как выяснилось, <a href="http://eretik.omegahg.com/kd/Win8DevPrev_WinDbg_FullDump.html">старый WinDbg (6.12.0002.633 AMD64) не открывает полные дампы памяти с Windows 8 Developer Preview</a>]]></description>
      <category>WinDbg</category><category>Windows 8</category><category>Dump analysis</category>
    </item>
    <item>
      <title>Verifier и динамический импорт в ядре</title>
      <pubDate>Thu, 15 Dec 2011 00:32:50 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/10.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/10.html</guid>
      <description><![CDATA[Подводные камни при использовании динамического импорта и Verifier в ядре. Рассмотрены разница реализаций систем до Vista и Vista и старше.
<p>&gt; <a href="http://eretik.omegahg.com/art/10.html">полный текст</a></p>]]></description>
      <category>kernel</category><category>verifier</category>
    </item>
    <item>
      <title>ntdebugging: Debug Tips</title>
      <pubDate>Thu, 21 Jul 2011 20:06:20 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/cmd.html#debug_ninja_s_twitter_debug_tips</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/cmd.html#debug_ninja_s_twitter_debug_tips</guid>
      <description><![CDATA[&nbsp;В блоге <strong>ntdebugging</strong> появилась отличная подборка приемов работы с WinDbg: <a href="http://blogs.msdn.com/b/ntdebugging/archive/2011/07/20/updated-archive-of-the-debug-ninja-s-twitter-debug-tips.aspx">Updated Archive of the Debug Ninja's Twitter Debug Tips</a>. Такую статью стоит добавить в закладки :)]]></description>
      <category>WinDbg</category><category>Debug Tips</category><category>external links</category>
    </item>
    <item>
      <title>Соглашение о вызовах на x64-платформе и обход проверки цифровой подписи модуля при установке OB-callback'а</title>
      <pubDate>Wed, 13 Jul 2011 10:47:43 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/0F.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/0F.html</guid>
      <description><![CDATA[Один из подходов для обхода проверки цифровой подписи на платформе AMD64 при регистрации функции обратного вызова ObRegisterCallbacks(...).
<p>&gt; <a href="http://eretik.omegahg.com/art/0F.html">полный текст</a></p>]]></description>
      <category>kernel</category><category>AMD64</category><category>Code Signing</category><category>SourceCode</category>
    </item>
    <item>
      <title>Реализация клиентского RPC-вызова из драйвера режима ядра: запуск и останов системных сервисов</title>
      <pubDate>Thu, 28 Apr 2011 00:36:26 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/0D.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/0D.html</guid>
      <description><![CDATA[В статье описывается практический пример использования kernel-библиотеки msrpc.sys, появившейся на ОС Windows Vista. В качестве задачи реализован запуск и останов системных сервисов из драйвера режима ядра.
<p>&gt; <a href="http://eretik.omegahg.com/art/0D.html">полный текст</a></p>]]></description>
      <category>SourceCode</category><category>kernel</category><category>RPC</category>
    </item>
    <item>
      <title>Обновлен класс загрузки драйвера из ресурсов TResourceDrv</title>
      <pubDate>Thu, 28 Apr 2011 00:29:45 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/06.html#UPD_28_04_2011</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/06.html#UPD_28_04_2011</guid>
      <description><![CDATA[Класс загрузки драйвера из ресурсов был немного переработан до версии 0.1.1.0.&nbsp;Основное изменение заключается в том, что добавлена опция: не выгружать драйвер при уничтожении объекта. 
<p>&gt; <a href="http://eretik.omegahg.com/art/06.html#UPD_28_04_2011">описание</a></p>
<p>&gt; <a href="http://eretik.omegahg.com/download/ResourceDrv-0.1.1.0.rar">скачать TResourceDrv версии 0.1.1.0</a></p>]]></description>
      <category>SourceCode</category><category>Driver</category>
    </item>
    <item>
      <title>Особенность инициализации расширения отладчика WinDbg: вызовы DebugExtensionInitialize / DebugExtensionUninitialize</title>
      <pubDate>Mon, 14 Mar 2011 17:53:32 +0300</pubDate>
      <link>http://eretik.omegahg.com/kd/DExtReInit.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/DExtReInit.html</guid>
      <description><![CDATA[Описание тонкостей вызова функций инициализации / де-инициализации внешних расширений для WinDbg: вызов функций DebugExtensionInitialize(...) - DebugExtensionUninitialize(). Проблема <em>"вложенной"</em> инициализации. 
<p>&gt; <a href="http://eretik.omegahg.com/kd/DExtReInit.html">полный текст</a></p>]]></description>
      <category>WinDbg</category><category>WinDbg Extention</category><category>SourceCode</category>
    </item>
    <item>
      <title>Таблица системных сервисов (SSTD) на x64 системах: поиск и трактовка содержимого</title>
      <pubDate>Fri, 18 Feb 2011 01:25:57 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/0C.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/0C.html</guid>
      <description><![CDATA[В статье достаточно подробно описывается формат таблицы системных сервисов SSDT на x64 платформе (AMD64): рассмотрены тонкости хранения и формирования SSDT в операционной системе Windows 2003 Server/XP Professional x64 и на системах Windows Vista и старше. Так же приведен метод эвристического поиска SSDT. 
<p>&gt; <a href="http://eretik.omegahg.com/art/0C.html">полный текст</a></p>]]></description>
      <category>kernel</category>
    </item>
    <item>
      <title>Проект PYKD обзавелся русскоязычным блогом</title>
      <pubDate>Fri, 21 Jan 2011 19:21:24 +0300</pubDate>
      <link>http://pykd.blogspot.com/</link>
      <guid isPermaLink="true">http://pykd.blogspot.com/</guid>
      <description><![CDATA[У расширения <a href="http://pykd.codeplex.com/">PYKD (Python extension for WinDbg)</a> появился свой блог на русском языке: <a href="http://pykd.blogspot.com/">pykd.blogspot.com</a>]]></description>
      <category>WinDbg</category><category>python</category><category>external links</category>
    </item>
    <item>
      <title>Поиск скрытых процессов python’вским скриптом в WinDbg</title>
      <pubDate>Fri, 24 Dec 2010 16:49:17 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/0B.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/0B.html</guid>
      <description><![CDATA[Небольшая статья, показывающая как можно использовать python в WinDbg для поиска скрытых процессов. В качестве расширения к отладчику, исполняющее python используется <a href="http://pykd.codeplex.com/">pykd.pyd</a>. Детектируемый метод скрытия - удаление процесса из списка PsActiveProcessHead, используется phide2 (29A#8)
<p>&gt; <a href="http://eretik.omegahg.com/art/0B.html">полный текст<br/></a></p>]]></description>
      <category>SourceCode</category><category>WinDbg</category><category>python</category><category>kernel</category>
    </item>
    <item>
      <title>DSymLoad: Загрузка отладочных символов в HIEW</title>
      <pubDate>Mon, 22 Nov 2010 15:28:42 +0300</pubDate>
      <link>http://eretik.omegahg.com/tools/DSymLoad.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/tools/DSymLoad.html</guid>
      <description><![CDATA[Утилита DSymLoad: Загрузка отладочных символов в HIEW:
<ul>
<li>NameTGen.exe - генерация namet-файла для импорта в HIEW</li>
<li>DSymLoad.HEM - внешний модуль HIEW'а для загрузки отладочной информации</li></ul>
<p><a href="http://eretik.omegahg.com/tools/DSymLoad.html">Описание</a>, <a href="http://eretik.omegahg.com/download/DSymLoad.rar">Архив с DSymLoad</a></p>]]></description>
      <category>Util</category><category>DSymLoad</category><category>dbghelp.dll</category><category>HIEW</category>
    </item>
    <item>
      <title>Подводные камни использования флага IO_OPEN_TARGET_DIRECTORY (SL_OPEN_TARGET_DIRECTORY)</title>
      <pubDate>Mon, 11 Oct 2010 16:41:37 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/09.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/09.html</guid>
      <description><![CDATA[Статья описывает использование флага <strong>IO_OPEN_TARGET_DIRECTORY</strong> при вызове функции nt!IoCreateFile[Ex] и подводные камни, выявленные при тестировании на системах Windows XP и 7.
<p>&gt; <a href="http://eretik.omegahg.com/art/09.html">полный текст</a></p>]]></description>
      <category>kernel</category><category>file system</category><category>Source Code</category>
    </item>
    <item>
      <title>Открытие ключа реестра текущего пользователя</title>
      <pubDate>Thu, 23 Sep 2010 00:53:53 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/0A.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/0A.html</guid>
      <description><![CDATA[Открытие ключа реестра текущего пользователя: RegOpenKeyEx(HKEY_CURRENT_USER, ...) или RegOpenCurrentUser(). В статье описываются подводные камни использования предопределенных ключей реестра.
<p>&gt; <a href="http://eretik.omegahg.com/art/0A.html">полный текст</a></p>]]></description>
      <category>Registry</category><category>Impersonation</category><category>Source Code</category>
    </item>
    <item>
      <title>Заголовочный файл PolicyConfig.h адаптирован для Windows 7</title>
      <pubDate>Wed, 22 Sep 2010 14:46:06 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/07.html#UPD_22_09_2010</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/07.html#UPD_22_09_2010</guid>
      <description><![CDATA[Заголовочный файл <a href="http://eretik.omegahg.com/download/PolicyConfig.h">PolicyConfig.h</a> был изменен: добавлено описание для Windows 7.
<p>&nbsp;<a href="http://eretik.omegahg.com/art/07.html#UPD_22_09_2010">Описание изменеий</a></p>]]></description>
      <category>COM</category><category>DefSound</category><category>Windows 7</category><category>Source Code</category><category>Default Audio</category>
    </item>
    <item>
      <title>Расширение к WinDbg KdExtMod - новая версия 0.1.0.1</title>
      <pubDate>Fri, 13 Aug 2010 22:51:39 +0400</pubDate>
      <link>http://eretik.omegahg.com/download/KdExtMod.rar</link>
      <description><![CDATA[Доспупна для скачивания новая версия (0.1.0.1) расширения к WinDbg KdExtMod
      <ul>
        <li>исправлена x32-сборка</li>
        <li>добавлена обработка ошибок чтения памяти</li>
      <ul>
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/download/KdExtMod.rar">скачать расширение</a></p>]]></description>
      <category>WinDbg</category><category>PE</category><category>kd-extention</category><category>pedump</category><category>kdextmod</category>
    </item>
    <item>
      <title>Печать таблицы системных сервисов: скрипты для WinDbg</title>
      <pubDate>Wed, 11 Aug 2010 15:35:48 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/scripts.html</link>
      <description>
        <![CDATA[Добавлены два <a href="http://eretik.omegahg.com/kd/scripts.html">скрипта&nbsp;к WinDbg</a> для просмотра списка системных сервисов:
        <ul>
          <li><a href="http://eretik.omegahg.com/download/DCMD/SSDT_Print_Live.rar">скрипт</a> для режима отладки ядра</li>
          <li><a href="http://eretik.omegahg.com/download/DCMD/SSDT_Print_ntoskrnl.rar">скрипт</a> для режима загрузки ядра Windows как дампа падения</li>
        </ul>]]>
      </description>
      <category>WinDbg</category><category>script file</category><category>SSTD</category><category>system services</category>
    </item>
    <item>
      <title>Таблица разрешенных символов в именах файлов для разных файловых систем</title>
      <pubDate>Wed, 11 Aug 2010 14:31:47 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/08.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/08.html</guid>
      <description><![CDATA[Таблица – шпаргалка, по которой можно определять возможность использования конкретного символа в файловой системе Windows. 
      <p>Актуальность таблицы проверена на линейке Windows 2000 – Windows 7.</p>
      <p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/08.html">полный текст</a></p>]]></description>
      <category>kernel</category><category>file system</category><category>validate file name</category>
    </item>
    <item>
      <title>Описатели объектов Windows: взгляд из ядра</title>
      <pubDate>Wed, 7 Jul 2010 16:37:45 +0400</pubDate>
      <link>http://eretik.omegahg.com/art/03.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/03.html</guid>
      <description><![CDATA[Небольшая заметка об использовании описателей из ядра. Основное внимание уделено описателям ядра (Kernel Handles)
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/03.html">полный текст</a></p>]]></description>
      <category>kernel</category><category>handle</category>
    </item>
    <item>
      <title>Создание PE-файла по загруженному в память образу: расширение к WinDbg </title>
      <pubDate>Thu, 6 May 2010 21:31:47 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/pedump.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/pedump.html</guid>
      <description><![CDATA[Описание расширения для WinDbg, которое дампит PE-файл по загруженному образу в памяти.
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/kd/pedump.html">полный текст</a></p>
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/download/KdExtMod.rar">скачать расширение</a></p>]]></description>
      <category>WinDbg</category><category>PE</category><category>kd-extention</category>
    </item>
    <item>
      <title>Debugger Markup Language (DML): краткий обзор</title>
      <pubDate>Tue, 4 May 2010 16:57:16 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/dml.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/dml.html</guid>
      <description><![CDATA[Небольшой обзор использования Debugger Markup Language (<strong>DML</strong>): языка разметки отладчика WinDbg.
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/kd/dml.html">полный текст</a></p>]]></description>
      <category>WinDbg</category><category>DML</category>
    </item>
    <item>
      <title>Доступна версия 0.1.1.0 утилиты установки аудио устройства по умолчанию: DefSound</title>
      <pubDate>Mon, 19 Apr 2010 03:09:56 +0400</pubDate>
      <link>http://eretik.omegahg.com/DefSound.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/DefSound.html</guid>
      <description><![CDATA[Собрана и доступна для скачивания новая версия 0.1.1.0 утилиты установки аудио устройства по умолчанию DefSound. 
<p><a href="http://eretik.omegahg.com/DefSound.html">Описание</a></p>
<p><a href="http://eretik.omegahg.com/download/DefSound.rar">Скачать утилиту</a></p>]]></description>
      <category>DefSound</category><category>Util</category><category>Source Code</category>
    </item>
    <item>
      <title>Получение таблицы обработчиков RPC-сервера: скрипт для WinDbg</title>
      <pubDate>Tue, 13 Apr 2010 14:02:58 +0400</pubDate>
      <link>http://eretik.omegahg.com/kd/RpcServer_IfHandle.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/RpcServer_IfHandle.html</guid>
      <description><![CDATA[Описание скрипта для WinDbg, который позволяет получить список функций-обработчиков RPC-сервера на примере <strong>services.exe</strong>
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/kd/RpcServer_IfHandle.html">полный текст</a></p>]]></description>
      <category>WinDbg</category><category>RPC</category><category>services.exe</category><category>script file</category>
    </item>
    <item>
      <title>Противодействие splice-перехватам системных библиотек: обходим Hacker Defender с помощью ONTL</title>
      <pubDate>Fri, 26 Mar 2010 20:06:46 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/02.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/02.html</guid>
      <description><![CDATA[В данной статье я хочу описать способ противодействия перехватам в системной библиотеке. Обходить будем известный <I>"учебный" rootkit</I> <a href="http://www.rootkit.com/board_project_fused.php?did=proj5" target=_blank>Hacker Defender</a>. 
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/02.html">полный текст</a></p>]]></description>
      <category>hook</category><category>splice</category><category>ONTL</category><category>Source Code</category>
    </item>
    <item>
      <title>Прямые ссылки для скачивания отладчика WinDBG</title>
      <pubDate>Fri, 26 Mar 2010 20:04:36 +0300</pubDate>
      <link>http://eretik.omegahg.com/kd/WinDBG_Download.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/kd/WinDBG_Download.html</guid>
      <description><![CDATA[С недавнего времени, Microsoft уже не дает скачать отладчик WinDBG отдельно. Для получения последней версии необходимо качать весь образ <a href="http://www.microsoft.com/whdc/DevTools/WDK/WDKpkg.mspx" target=_blank>WDK</a>. Это не всегда удобно, поэтому я выкладываю на своем ресурсе ссылки для прямого скачивания дистрибутивов: 
<ul>
<li><a href="http://eretik.omegahg.com/download/dbg_6.12.2.633_x86.msi">ver. v6.12.2.633 x32</a> 
<li><a href="http://eretik.omegahg.com/download/dbg_6.12.2.633_amd64.msi">ver. v6.12.2.633 amd64</a></li></ul>
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/kd/WinDBG_Download.html">страница для скачивания</a></p>]]></description>
      <category>WinDbg</category><category>Download</category>
    </item>
    <item>
      <title>Установка устройства аудио-воспроизведения по умолчанию, используя недокументированный COM-интерфейс IPolicyConfig</title>
      <pubDate>Fri, 26 Mar 2010 20:02:33 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/07.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/07.html</guid>
      <description><![CDATA[Как выяснилось, установить устройство воспроизведения по умолчанию документированным способом не возможно. Пришлось вооружиться стандартным боекомплектом: <B>IDA</B> и <B>WinDBG</B>. 
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/07.html">полный текст</a></p>]]></description>
      <category>COM</category><category>DefSound</category><category>reverse</category><category>Source Code</category>
    </item>
    <item>
      <title>Анализ splice-перехватов функций системных вызов или использование XDE-дизассемблера в "мирных" целях</title>
      <pubDate>Fri, 26 Mar 2010 20:00:27 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/05.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/05.html</guid>
      <description><![CDATA[В этой статье я хочу привести пример использования <a href=" http://vx.netlux.org/vx.php?id=ex01" target=_blank>XDE - дизассемблера от Z0mbie</a> в целях анализа кода системных функций.
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/05.html">полный текст</a></p>]]></description>
      <category>hook</category><category>splice</category><category>XDE</category><category>Source Code</category>
    </item>
    <item>
      <title>Класс загрузки драйвера, расположенного в ресурсах: TResourceDrv</title>
      <pubDate>Fri, 26 Mar 2010 19:56:56 +0300</pubDate>
      <link>http://eretik.omegahg.com/art/06.html</link>
      <guid isPermaLink="true">http://eretik.omegahg.com/art/06.html</guid>
      <description><![CDATA[Часто приходится писать небольшие утилиты, которым необходима поддержка со стороны ядра. Для этого нужно писать отдельный драйвер. Но "таскать" драйвер с файлом утилиты некрасиво. Что бы не писать постоянно один и тот же код по распаковке модуля драйвера на <br/>носитель и его загрузке в систему я написал небольшой класс <a href="http://eretik.omegahg.com/download/RsrcDrv.rar">TResourceDrv</a>. 
<p>&gt;&nbsp;<a href="http://eretik.omegahg.com/art/06.html">полный текст</a></p>]]></description>
      <category>Source Code</category><category>Driver</category>
    </item>
  </channel>
</rss>
