gpt4 book ai didi

windows - 是否需要调整 token 权限才能成功调用 CreateRemoteThread?

转载 作者:可可西里 更新时间:2023-11-01 09:25:35 28 4
gpt4 key购买 nike

我正在为我的应用程序开发一个调试工具来帮助我诊断死锁。该应用程序在我客户的机器上运行,因此我希望有广泛的操作系统、安全策略等。

我使用的技术是在目标应用程序中实现一个函数,该函数为所有线程生成堆栈跟踪以及其他诊断信息。然后将其写入内存映射文件。我还创建了一个实用程序,用于触发诊断报告的创建,然后从内存映射文件中读取它。

因为目标应用程序预计会死掉,所以实用程序无法向它发送消息来触发诊断收集。相反,我正在使用 CreateRemoteThread,这样我就可以确保获得一个事件线程来完成工作。

请注意,这与通常使用 LoadLibrary 作为 CreateRemoteThread 的线程过程的 DLL 注入(inject)方法不同。我的线程过程是目标应用程序中的入口点。所以,我不需要调用 WriteProcessMemory

我已经实现了它,并且在我的测试环境中运行良好。根据 CreateRemoteThread 的文档,我需要一个具有以下访问权限的进程句柄:

PROCESS_CREATE_THREAD, PROCESS_QUERY_INFORMATION, PROCESS_VM_OPERATION, PROCESS_VM_WRITE, and PROCESS_VM_READ

因此,我在调用 OpenProcess 时传递了这些标志。

现在,最后,我的问题是:为了成功调用 OpenProcess,我需要我的 token 拥有什么特权?

在我的测试环境(Windows 7,启用 UAC,管理员用户)中,我只使用默认 token 没有遇到任何问题。我已经看到各种示例代码在调用 OpenProcess 之前获取 SE_DEBUG_NAME 权限。我的猜测是在进行 DLL 注入(inject)时需要 WriteProcessMemory 而我不需要该特权。在某些情况下我需要调整 token 的权限吗?

我对 Windows 安全性一无所知,所以我非常感谢任何人的明智之言!

最佳答案

通常,如果目标进程在与调试器相同的上下文中运行(即,作为相同的用户),则 OpenProcess 或 CreateRemoteThread 都不需要特权。

如果目标进程以不同的用户身份运行,或者如果进程权限已被修改,您可能需要在调用 OpenProcess 之前启用 SE_DEBUG_NAME。此权限允许您打开任何进程,绕过分配给该进程的安全权限。 (这类似于备份/恢复权限允许您绕过文件和目录的安全权限的方式。)

某些应用程序会修改自己的进程权限,例如,用户无法使用任务管理器终止进程。在这种情况下,它是您自己的代码,因此不会有问题。原则上其他一些软件(例如防病毒软件)可以修改您进程的权限,但我从未听说过这种情况发生,因此您可能不需要担心启用 SE_DEBUG_NAME。

关于windows - 是否需要调整 token 权限才能成功调用 CreateRemoteThread?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/12180732/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com