nt!MiRemovePageByColor函数分析之脱链和刷新颜色表

news2025/5/22 18:20:28

第0部分:背景

PFN_NUMBER
FASTCALL
MiRemoveZeroPage (
    IN ULONG Color
    )
{


        ASSERT (Color < MmSecondaryColors);
        Page = FreePagesByColor[Color].Flink;

        if (Page != MM_EMPTY_LIST) {

            //
            // Remove the first entry on the zeroed by color list.
            //


            Page = MiRemovePageByColor (Page, Color);

第一部分:

1: kd> p
nt!MiRemoveZeroPage+0x11a:
80ac89b6 e825e4ffff      call    nt!MiRemovePageByColor (80ac6de0)
1: kd> t
nt!MiRemovePageByColor:
80ac6de0 55              push    ebp
1: kd> kc
 #
00 nt!MiRemovePageByColor
01 nt!MiRemoveZeroPage
02 nt!MiPfPutPagesInTransition
03 nt!MmPrefetchPages
04 nt!CcPfPrefetchSections
05 nt!CcPfBootWorker
06 nt!PspSystemThreadStartup
07 nt!KiThreadStartup

1: kd> dv
           Page = 0x7b19b
          Color = 0x1b
           Next = 0
       ListName = 0n-150603048 (No matching enumerant)


1: kd> dd 81000000+0x7b19b*18
81b8a688  0007b19a 001ec66c 0007b19c 00003000
81b8a698  0007b15b 03ffffff


第二部分:预分析1

   +0x00c u3               : __unnamed
      +0x000 e1               : _MMPFNENTRY
         +0x000 Modified         : Pos 0, 1 Bit
         +0x000 ReadInProgress   : Pos 1, 1 Bit
         +0x000 WriteInProgress  : Pos 2, 1 Bit
         +0x000 PrototypePte     : Pos 3, 1 Bit
         +0x000 PageColor        : Pos 4, 4 Bits    0000
         +0x000 PageLocation     : Pos 8, 3 Bits    000            ZeroedPageList (0)

1: kd> x nt!MmPageLocationList
80b14d04          nt!MmPageLocationList = struct _MMPFNLIST *[8]
1: kd> dx -r1 (*((ntkrnlmp!_MMPFNLIST * (*)[8])0x80b14d04))
(*((ntkrnlmp!_MMPFNLIST * (*)[8])0x80b14d04))                 [Type: _MMPFNLIST * [8]]
    [0]              : 0x80b14c94 [Type: _MMPFNLIST *]
    [1]              : 0x80b14ca4 [Type: _MMPFNLIST *]
    [2]              : 0x80b14cb4 [Type: _MMPFNLIST *]
    [3]              : 0x80b14cc4 [Type: _MMPFNLIST *]
    [4]              : 0x80b14cd4 [Type: _MMPFNLIST *]
    [5]              : 0x80b14ce4 [Type: _MMPFNLIST *]
    [6]              : 0x0 [Type: _MMPFNLIST *]
    [7]              : 0x0 [Type: _MMPFNLIST *]
1: kd> dx -r1 ((ntkrnlmp!_MMPFNLIST *)0x80b14c94)
((ntkrnlmp!_MMPFNLIST *)0x80b14c94)                 : 0x80b14c94 [Type: _MMPFNLIST *]
    [+0x000] Total            : 0x70e85 [Type: unsigned long]
    [+0x004] ListName         : ZeroedPageList (0) [Type: _MMLISTS]
    [+0x008] Flink            : 0xed7 [Type: unsigned long]
    [+0x00c] Blink            : 0xa130 [Type: unsigned long]

第三部分:预分析2

1: kd> dd 81000000+0x7b19b*18
81b8a688  0007b19a 001ec66c 0007b19c 00003000
81b8a698  0007b15b 03ffffff


    Next = Pfn1->u1.Flink;    0007b19a
    Pfn1->u1.Flink = 0;         // Assumes Flink width is >= WsIndex width
    Previous = Pfn1->u2.Blink;    0007b19c
    Pfn1->u2.Blink = 0;


第四部分:预分析3

#define MM_EMPTY_LIST ((ULONG)0xFFFFFFFF) //

    ColorHead->Flink = (PFN_NUMBER) Pfn1->OriginalPte.u.Long;
    if (ColorHead->Flink != MM_EMPTY_LIST) {
        MI_PFN_ELEMENT (ColorHead->Flink)->u4.PteFrame = MM_EMPTY_LIST;
    }


1: kd> dt _MMCOLOR_TABLES 0x81c00000+1b*c
nt!_MMCOLOR_TABLES
   +0x000 Flink            : 0x7b19b
   +0x004 Blink            : 0x810f2688 Void
   +0x008 Count            : 0x1c35

1: kd> dd 81000000+0007b15b*18
81b8a088  0007b15a 001ec56c 0007b15c 00003000
81b8a098  0007b11b 0007b19b

第五部分:调试

    Pfn1 = MI_PFN_ELEMENT (Page);81b8a688
    NodeColor = Pfn1->u3.e1.PageColor;

1: kd> p
nt!MiRemovePageByColor+0x48:
80ac6e28 8b7e0c          mov     edi,dword ptr [esi+0Ch]
1: kd> r
eax=001714d1 ebx=0000001b ecx=81000000 edx=0000001b esi=81b8a688

1: kd> dd 81b8a688
81b8a688  0007b19a 001ec66c 0007b19c 00003000
81b8a698  0007b15b 03ffffff

    ListHead = MmPageLocationList[Pfn1->u3.e1.PageLocation];    0
    ListName = ListHead->ListName;                ZeroedPageList (0)        

1: kd> p
nt!MiRemovePageByColor+0x88:
80ac6e68 83e007          and     eax,7
1: kd> p
nt!MiRemovePageByColor+0x8b:
80ac6e6b 8b0485044db180  mov     eax,dword ptr nt!MmPageLocationList (80b14d04)[eax*4]
1: kd> r
eax=00000000


1: kd> x nt!MmPageLocationList
80b14d04          nt!MmPageLocationList = struct _MMPFNLIST *[8]
1: kd> dx -r1 (*((ntkrnlmp!_MMPFNLIST * (*)[8])0x80b14d04))
(*((ntkrnlmp!_MMPFNLIST * (*)[8])0x80b14d04))                 [Type: _MMPFNLIST * [8]]
    [0]              : 0x80b14c94 [Type: _MMPFNLIST *]
    [1]              : 0x80b14ca4 [Type: _MMPFNLIST *]
    [2]              : 0x80b14cb4 [Type: _MMPFNLIST *]
    [3]              : 0x80b14cc4 [Type: _MMPFNLIST *]
    [4]              : 0x80b14cd4 [Type: _MMPFNLIST *]
    [5]              : 0x80b14ce4 [Type: _MMPFNLIST *]
    [6]              : 0x0 [Type: _MMPFNLIST *]
    [7]              : 0x0 [Type: _MMPFNLIST *]
1: kd> dx -r1 ((ntkrnlmp!_MMPFNLIST *)0x80b14c94)
((ntkrnlmp!_MMPFNLIST *)0x80b14c94)                 : 0x80b14c94 [Type: _MMPFNLIST *]
    [+0x000] Total            : 0x70e85 [Type: unsigned long]
    [+0x004] ListName         : ZeroedPageList (0) [Type: _MMLISTS]
    [+0x008] Flink            : 0xed7 [Type: unsigned long]
    [+0x00c] Blink            : 0xa130 [Type: unsigned long]


第六部分:

1: kd> p
nt!MiRemovePageByColor+0x95:
80ac6e75 ff08            dec     dword ptr [eax]
1: kd> r
eax=80b14c94

    ListHead->Total -= 1;

1: kd> dx -r1 ((ntkrnlmp!_MMPFNLIST *)0x80b14c94)
((ntkrnlmp!_MMPFNLIST *)0x80b14c94)                 : 0x80b14c94 [Type: _MMPFNLIST *]
    [+0x000] Total            : 0x70e84 [Type: unsigned long]
    [+0x004] ListName         : ZeroedPageList (0) [Type: _MMLISTS]
    [+0x008] Flink            : 0xed7 [Type: unsigned long]
    [+0x00c] Blink            : 0xa130 [Type: unsigned long]

第七部分:

    Next = Pfn1->u1.Flink;
    Pfn1->u1.Flink = 0;         // Assumes Flink width is >= WsIndex width
    Previous = Pfn1->u2.Blink;
    Pfn1->u2.Blink = 0;


1: kd> dd 81b8a688
81b8a688  00000000 001ec66c 00000000 00003000
81b8a698  0007b15b 03ffffff

    else {
        Pfn2 = MI_PFN_ELEMENT(Next);
        Pfn2->u2.Blink = Previous;
    }


1: kd> dd 81000000+0x7b19a*18
81b8a670  0007b199 001ec668 0007b19b 00003000
81b8a680  0007b15a 0007b1da


    else {
        Pfn2 = MI_PFN_ELEMENT(Next);
        Pfn2->u2.Blink = Previous;
    }
1: kd> dd 81000000+0x7b19a*18
81b8a670  0007b199 001ec668 0007b19c 00003000
81b8a680  0007b15a 0007b1da

    else {
        Pfn2 = MI_PFN_ELEMENT(Previous);
        Pfn2->u1.Flink = Next;
    }

1: kd> dd 81000000+0x7b19c*18
81b8a6a0  0007b19a 001ec670 0007b19d 00003000
81b8a6b0  0007b15c 0007b1dc

u1和u2脱链完成。


第八部分:


   Pfn1->u3.e2.ShortFlags = 0;
    Pfn1->u3.e1.PageColor = NodeColor;
    Pfn1->u3.e1.CacheAttribute = MiNotMapped;

typedef enum _MI_PFN_CACHE_ATTRIBUTE {
    MiNonCached,                    0
    MiCached,                    1
    MiWriteCombined,                2
    MiNotMapped                    3
} MI_PFN_CACHE_ATTRIBUTE, *PMI_PFN_CACHE_ATTRIBUTE;

1: kd> dd 81000000+0x7b19b*18
81b8a688  00000000 001ec66c 00000000 00003000
81b8a698  0007b15b 03ffffff

   +0x00c u3               : __unnamed
      +0x000 e1               : _MMPFNENTRY
         +0x000 Modified         : Pos 0, 1 Bit
         +0x000 ReadInProgress   : Pos 1, 1 Bit
         +0x000 WriteInProgress  : Pos 2, 1 Bit
         +0x000 PrototypePte     : Pos 3, 1 Bit
         +0x000 PageColor        : Pos 4, 4 Bits
         +0x000 PageLocation     : Pos 8, 3 Bits
         +0x000 RemovalRequested : Pos 11, 1 Bit
         +0x000 CacheAttribute   : Pos 12, 2 Bits            11=3

第九部分:


    //
    // Update the color lists.
    //

    ASSERT (Color < MmSecondaryColors);

    ColorHead = &MmFreePagesByColor[ListName][Color];
    ASSERT (ColorHead->Count >= 1);
    ColorHead->Flink = (PFN_NUMBER) Pfn1->OriginalPte.u.Long;
    if (ColorHead->Flink != MM_EMPTY_LIST) {
        MI_PFN_ELEMENT (ColorHead->Flink)->u4.PteFrame = MM_EMPTY_LIST;
    }

1: kd> dt _MMCOLOR_TABLES 0x81c00000+1b*c
nt!_MMCOLOR_TABLES
   +0x000 Flink            : 0x7b19b
   +0x004 Blink            : 0x810f2688 Void
   +0x008 Count            : 0x1c35


1: kd> p
nt!MiRemovePageByColor+0x181:
80ac6f61 8d3c81          lea     edi,[ecx+eax*4]
1: kd> pr
eax=00000051 ebx=0000001b ecx=81c00000 edx=81000000 esi=81b8a688 edi=81c00144


1: kd> dd 0x81c00000+1b*c
81c00144  0007b19b 810f2688 00001c35

    ColorHead->Flink = (PFN_NUMBER) Pfn1->OriginalPte.u.Long;    =0007b15b

1: kd> dd 81000000+0x7b19b*18
81b8a688  00000000 001ec66c 00000000 00003000
81b8a698  0007b15b 03ffffff

1: kd> dt _MMCOLOR_TABLES 0x81c00000+1b*c
nt!_MMCOLOR_TABLES
   +0x000 Flink            : 0x7b15b
   +0x004 Blink            : 0x810f2688 Void
   +0x008 Count            : 0x1c35


1: kd> dd 81000000+0x7b15b*18
81b8a088  0007b15a 001ec56c 0007b15c 00003000
81b8a098  0007b11b 0007b19b

    if (ColorHead->Flink != MM_EMPTY_LIST) {
        MI_PFN_ELEMENT (ColorHead->Flink)->u4.PteFrame = MM_EMPTY_LIST;
    }
1: kd> dd 81000000+0x7b15b*18
81b8a088  0007b15a 001ec56c 0007b15c 00003000
81b8a098  0007b11b 03ffffff


第十部分:

    ColorHead->Count -= 1;


1: kd> dt _MMCOLOR_TABLES 0x81c00000+1b*c
nt!_MMCOLOR_TABLES
   +0x000 Flink            : 0x7b15b
   +0x004 Blink            : 0x810f2688 Void
   +0x008 Count            : 0x1c34


第十一部分:

1: kd> p
nt!MiRemovePageByColor+0x213:
80ac6ff3 c9              leave
1: kd> r
eax=0007b19b


1: kd> dd 81000000+0x7b19b*18
81b8a688  00000000 001ec66c 00000000 00003000
81b8a698  0007b15b 03ffffff

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2383303.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【爬虫】12306自动化购票

上文&#xff1a; 【爬虫】12306查票-CSDN博客 下面是简单的自动化进行抢票&#xff0c;只写到预定票&#xff0c;没有写完登陆&#xff0c; 跳出登陆后与上述代码同理修改即可。 感觉xpath最简单&#xff0c;复制粘贴&#xff1a; 还有很多写法&#xff1a; 官网地址&#…

【Django系统】Python+Django携程酒店评论情感分析系统

Python Django携程酒店评论情感分析系统 项目概述 这是一个基于 Django 框架开发的酒店评论情感分析系统。系统使用机器学习技术对酒店评论进行情感分析&#xff0c;帮助酒店管理者了解客户反馈&#xff0c;提升服务质量。 主要功能 评论数据导入&#xff1a;支持导入酒店…

spring cloud alibaba-Geteway详解

spring cloud alibaba-Gateway详解 Gateway介绍 在 Spring Cloud Alibaba 生态系统中&#xff0c;Gateway 是一个非常重要的组件&#xff0c;用于构建微服务架构中的网关服务。它基于 Spring Cloud Gateway 进行扩展和优化&#xff0c;提供了更强大的功能和更好的性能。 Gat…

c#中添加visionpro控件(联合编程)

vs添加vp控件 创建窗体应用 右键选择项 点击确定 加载CogAcqfifoTool工具拍照 设置参数保存.vpp 保存为QuickBuild或者job, ToolBlock 加载保存的acq工具 实例化相机工具类 //引入命名空间 using Cognex.VisionPro; //实例化一个相机工具类 CogAcqFifoTool cogAcqFifoTool n…

性能测试-mysql监控

mysql常用监控指标 慢查询sql 慢查询&#xff1a;指执行速度低于设置的阀值的sql语句 作用&#xff1a;帮助定位查询速度较慢的sql语句&#xff0c;方便更好的优化数据库系统的性能 开启mysql慢查询日志 参数说明&#xff1a; slow_query_log:慢查询日志开启状态【on&#xf…

游戏引擎学习第301天:使用精灵边界进行排序

回顾并为今天的内容做准备 昨天&#xff0c;我们解决了一些关于排序的问题&#xff0c;这对我们清理长期存在的Z轴排序问题很有帮助。这个问题我们一直想在开始常规游戏代码之前解决。虽然不确定是否完全解决了问题&#xff0c;但我们提出了一个看起来合理的排序标准。 有两点…

【AI生成PPT】使用ChatGPT+Overleaf自动生成学术论文PPT演示文稿

【AI生成PPT】使用ChatGPTOverleaf自动生成学术论文PPT演示文稿 文章摘要&#xff1a;使用ChatGPTBeamer自动生成学术论文PPT演示文稿​​Beamer​​是什么Overleaf编辑工具ChatGPT生成Beamer Latex代码论文获取prompt设计 生成结果 文章摘要&#xff1a; 本文介绍了一种高效利…

局部放大maya的视图HUD文字大小的方法

一、问题描述&#xff1a; 有网友问&#xff1a;有办法局部放大maya的字体吗比如hud中currenttime打开之后画面右下角有个frame 想放大一下能做到吗&#xff1f; 在 Maya 中&#xff0c;可以通过自定义 HUD&#xff08;Heads-Up Display&#xff09;元素的字体大小来局部放大特…

初识Linux · NAT 内网穿透 内网打洞 代理

目录 前言&#xff1a; 内网穿透和打洞 NAPT表 内网穿透 内网打洞 正向/反向代理 前言&#xff1a; 本文算是网络原理的最后一点补充&#xff0c;为什么说是补充呢&#xff0c;因为我们在前面第一次介绍NAT的时候详细介绍的是报文从子网到公网&#xff0c;却没有介绍报文…

STM32接收红外遥控器的遥控信号

经过几天早晨的学习&#xff0c;终于把遥控器的红外信号给搞通了&#xff0c;特此记录一下&#xff1b;其实说白了&#xff0c;红外遥控就是高低电平的信号&#xff0c;用时间来区分是二进制的0还是1&#xff1b;然后把这些0或1&#xff0c;在组装成一个32位的数基本就算是完事…

Redis从入门到实战 - 高级篇(下)

一、Redis键值设计 1. 优雅的key结构 Redis的Key虽然可以自定义&#xff0c;但最好遵循下面几个最佳实践约定&#xff1a; 遵循基本格式&#xff1a;[业务名称]:[数据名]:[id]长度不超过44字节不包含特殊字符 例如&#xff1a;我们的登录业务&#xff0c;保存用户信息&…

GUI实验

题目&#xff1a; 编程包含一个标签和一个按钮&#xff0c;单击按钮时&#xff0c;标签的内容在"你好"和"再见"之间切换。 分析&#xff1a; 导入所需的Java库&#xff1a;程序使用了 javax.swing 包中的一些类来创建图形用户界面。 创建一个 JFrame 对象…

量子计算 | 量子密码学的挑战和机遇

量子计算在密码学中的应用现主要体现在对现有加密算法的威胁上。最著名的例子是Shor算法&#xff0c;该算法能够在多项式时间内分解大整数&#xff0c;从而威胁到基于大数分解的加密算法&#xff0c;如RSA加密。此外&#xff0c;量子计算还可以加速某些类型的密码分析&#xff…

分享一些多模态文档解析思路

多模态文档解析思路小记 作者&#xff1a;Arlene 原文&#xff1a;https://zhuanlan.zhihu.com/p/1905635679293122466 多模态文档解析内容涉及&#xff1a;文本、表格和图片 解析思路v1 基于mineru框架对pdf文件进行初解析 其具备较完整的布局识别和内容识别&#xff0c;并将…

AI知识梳理——RAG、Agent、ReAct、LangChain、LangGraph、MCP、Function Calling、JSON-RPC

AI技术I AI技术II RAG &#x1f4cc; 高度凝练表达 RAG &#xff08;检索增强生成&#xff09;是一种结合信息检索与生成式人工智能的技术框架&#xff0c;旨在提升大型语言模型&#xff08;LLM&#xff09;的输出准确性和实用性。通过在生成响应前引入外部知识库的信息&#…

【实用教程】如何快速搭建一套私有的埋点系统?

这篇教程将基于开源项目-ClkLog&#xff0c;教大家快速搭建一套自有的埋点系统&#xff0c;从0开始完成数据采集、分析与展示&#xff0c;全流程掌控用户行为数据。 ClkLog是一款支持私有化部署的全开源用户行为数据采集与分析系统&#xff0c;兼容Web、App、小程序多端埋点&am…

深入解析 Uniswap:自动做市商模型的数学推导与智能合约架构

目录 1. 自动做市商&#xff08;AMM&#xff09;模型的数学推导1.1 恒定乘积公式推导1.2 价格影响与滑点 2. Uniswap 智能合约架构解析2.1 核心合约&#xff08;Core&#xff09;2.1.1 工厂合约&#xff08;Factory&#xff09;2.1.2 交易对合约&#xff08;Pair&#xff09; 2…

React 19版本refs也支持清理函数了。

文章目录 前言一、refs 支持清理函数二、案例演示1.useEffect写法2.React 19改进 的ref写法 总结 前言 React 19版本发布了ref支持清理函数了&#xff0c;这样就可以达到useEffect一样的效果了。为啥需要清理函数呢&#xff0c;这是因为节约内存。 清理事件监听&#xff08;避…

阿尔泰科技助力电厂——520为爱发电!

当城市的霓虹在暮色中亮起&#xff0c;当千万个家庭在温暖中共享天伦&#xff0c;总有一群默默的 "光明守护者" 在幕后坚守 —— 它们是为城市输送能量的电厂&#xff0c;更是以科技赋能电力行业的阿尔泰科技。值此 520 爱意满满的日子&#xff0c;阿尔泰科技用硬核技…

C#语法篇 :基类子类转换,成员变化情况

在C#中&#xff0c;会有从子类对象到基类对象的转换&#xff0c;这属于C#中的向上扩容&#xff0c;一般可以默认转换。 方法的转换 using System; using System.Collections.Generic; using System.Linq; using System.Text; using System.Threading.Tasks;namespace ex3._4 …