Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)
(시리즈 글이 4개 있습니다.)
디버깅 기술: 115. windbg - 덤프 파일로부터 PID와 환경변수 등의 정보를 구하는 방법
; https://www.sysnet.pe.kr/2/0/11478

.NET Framework: 876. C# - PEB(Process Environment Block)를 통해 로드된 모듈 목록 열람
; https://www.sysnet.pe.kr/2/0/12101

디버깅 기술: 153. C# - PEB를 조작해 로드된 DLL을 숨기는 방법
; https://www.sysnet.pe.kr/2/0/12105

디버깅 기술: 157. C# - PEB.ProcessHeap을 이용해 디버깅 중인지 확인하는 방법
; https://www.sysnet.pe.kr/2/0/12115




C# - PEB.ProcessHeap을 이용해 디버깅 중인지 확인하는 방법

아래의 글에 재미있는 내용이 있군요. ^^

Anti-Reversing Technique: PEB.ProcessHeap
; https://t0rchwo0d.github.io/windows/Windows-Anti-Reversing-Technique-PEB.ProcessHeap/

디버거가 연결된 경우 ProcessHeap의,

0:007> dt _PEB @$peb
ntdll!_PEB
   +0x000 InheritedAddressSpace : 0 ''
   +0x001 ReadImageFileExecOptions : 0 ''
   +0x002 BeingDebugged    : 0x1 '' // IsDebuggerPresent function
   +0x003 BitField         : 0x84 ''
...[생략]...
   +0x028 SubSystemData    : 0x00007ffd`b5cfe120 Void
   +0x030 ProcessHeap      : 0x000001b0`39300000 Void
...[생략]...

Flags와 ForceFlags 값이 달라진다는 것입니다.

0:007> dt _HEAP
ntdll!_HEAP
   +0x000 Segment          : _HEAP_SEGMENT
   +0x000 Entry            : _HEAP_ENTRY
   +0x010 SegmentSignature : Uint4B
   +0x014 SegmentFlags     : Uint4B
   +0x018 SegmentListEntry : _LIST_ENTRY
   +0x028 Heap             : Ptr64 _HEAP
   +0x030 BaseAddress      : Ptr64 Void
   +0x038 NumberOfPages    : Uint4B
   +0x040 FirstEntry       : Ptr64 _HEAP_ENTRY
   +0x048 LastValidEntry   : Ptr64 _HEAP_ENTRY
   +0x050 NumberOfUnCommittedPages : Uint4B
   +0x054 NumberOfUnCommittedRanges : Uint4B
   +0x058 SegmentAllocatorBackTraceIndex : Uint2B
   +0x05a Reserved         : Uint2B
   +0x060 UCRSegmentList   : _LIST_ENTRY
   +0x070 Flags            : Uint4B
   +0x074 ForceFlags       : Uint4B
...[생략]...

사실 ProcessHeap이 가리키는 것은 Default Heap이기 때문에 전체 힙 목록은 예전에 설명한 대로,

windbg와 Win32 API로 알아보는 Windows Heap 정보 분석
; https://www.sysnet.pe.kr/2/0/12068

NumberOfHeaps, ProcessHeaps 필드의 값으로 알 수 있습니다.

0:000> dt _PEB @$peb ProcessHeap
ntdll!_PEB
   +0x030 ProcessHeap : 0x00000255`54510000 Void

0:000> dt _PEB @$peb NumberOfHeaps, ProcessHeaps
ntdll!_PEB
   +0x0e8 NumberOfHeaps  : 2
   +0x0f0 ProcessHeaps   : 0x00007ffb`64a43c40  -> 0x00000255`54510000 Void

0:000> dq /c1 0x00007ffb`64a43c40  L2
00007ffb`64a43c40  00000255`54510000
00007ffb`64a43c48  00000255`54410000

보는 바와 같이 ProcessHeaps의 첫 번째 엔트리가 PEB.ProcessHeap 값입니다. 위와 같은 조작을 KernelStructOffset 라이브러리를 이용해 코딩해 보면 다음과 같습니다.

IntPtr pebAddress = EnvironmentBlockInfo.GetPebAddress(out IntPtr tebAddress);

var pebOffset = DbgOffset.Get("_PEB");
var heapOffset = DbgOffset.Get("_HEAP");

if (pebOffset.TryRead<IntPtr>(pebAddress, "ProcessHeap", out IntPtr processHeapPtr) == false)
{
    return;
}

Console.WriteLine($"Default ProcessHeap: {processHeapPtr.ToInt64():x}");

IntPtr processHeapsPtr = pebOffset.GetPointer(pebAddress, "ProcessHeaps").ReadPtr();
if (pebOffset.TryRead<int>(pebAddress, "NumberOfHeaps", out int numberOfHeaps) == false)
{
    return;
}

Console.WriteLine($"Ptr of ProcessHeaps: {processHeapsPtr.ToInt64():x}");
Console.WriteLine($"Number of Heaps: {numberOfHeaps}");

for (int i = 0; i < numberOfHeaps; i++)
{
    IntPtr entryPtr = processHeapsPtr + (IntPtr.Size * i);
    IntPtr heapAddress = entryPtr.ReadPtr();

    Console.WriteLine($"[{i}] Heap: {heapAddress.ToInt64():x}");
}

/* 출력 결과

Default ProcessHeap: 13c0000
Ptr of ProcessHeaps: 7ffdba963c40
Number of Heaps: 6
[0] Heap: 13c0000
[1] Heap: fa0000
[2] Heap: 1730000
[3] Heap: 19b0000
[4] Heap: 3250000
[5] Heap: 3410000
*/

그리고, 각각의 heap에 대한 Flags, ForceFlags는 이렇게 구하면 됩니다.

for (int i = 0; i < numberOfHeaps; i++)
{
    IntPtr entryPtr = processHeapsPtr + (IntPtr.Size * i);
    IntPtr heapAddress = entryPtr.ReadPtr();

    Console.WriteLine($"[{i}] Heap: {heapAddress.ToInt64():x}");

    if (heapOffset.TryRead<int>(heapAddress, "Flags", out int flagsValue) == true)
    {
        Console.WriteLine($"\tFlags: {flagsValue:x}");
    }

    if (heapOffset.TryRead<int>(heapAddress, "ForceFlags", out int forceFlagsValue) == true)
    {
        Console.WriteLine($"\tForceFlags: {forceFlagsValue:x}");
    }
}

코딩이 완료되었으니 이제 테스트를 해봐야겠지요. ^^




우선, Visual Studio에서 F5 키를 눌러 "Start Debugging..."으로 시작하면 다음과 같이 결과가 출력됩니다.

// Visual Studio - F5 실행 시

Default ProcessHeap: d50000
Ptr of ProcessHeaps: 7ffdba963c40

Number of Heaps: 6
[0] Heap: d50000
        Flags: 2
        ForceFlags: 0
[1] Heap: 9d0000
        Flags: 8000
        ForceFlags: 0
[2] Heap: 1060000
        Flags: 1002
        ForceFlags: 0
[3] Heap: 1370000
        Flags: 1002
        ForceFlags: 0
[4] Heap: 2c70000
        Flags: 1002
        ForceFlags: 0
[5] Heap: 2b70000
        Flags: 41002
        ForceFlags: 0

/*
0x2 == HEAP_GROWABLE
0x1000 == (?)
0x8000 == HEAP_PSEUDO_TAG_FLAG
0x40000 == HEAP_CREATE_ENABLE_EXECUTE
*/

저 결과는 디버거 없이 실행했을 때와 동일한 것인데 따라서 Visual Studio는 Heap 구성에 별다른 영향을 끼치지 않고 있습니다. 반면, windbg는 다릅니다. "Open Executable..." 메뉴로 exe를 지정한 뒤 "g" 키를 눌러 실행하면 다음과 같이 플래그들이 구성됩니다.

Default ProcessHeap: 13c0000
Ptr of ProcessHeaps: 7ffdba963c40

Number of Heaps: 6
[0] Heap: 13c0000
        Flags: 40000062
        ForceFlags: 40000060
[1] Heap: fa0000
        Flags: 40008060
        ForceFlags: 40000060
[2] Heap: 1730000
        Flags: 40001062
        ForceFlags: 40000060
[3] Heap: 19b0000
        Flags: 40001062
        ForceFlags: 40000060
[4] Heap: 3250000
        Flags: 40001062
        ForceFlags: 40000060
[5] Heap: 3410000
        Flags: 40001062
        ForceFlags: 40000060

/*
0x2 == HEAP_GROWABLE
0x1000 == (?)
0x60 == 
    0x20 HEAP_TAIL_CHECKING_ENABLED
    0x40 HEAP_FREE_CHECKING_ENABLED
0x40000000 == HEAP_VALIDATE_PARAMETERS_ENABLED
*/

의도한 값이 나오는군요. (참고로, 중간에 attach시키면 소용 없습니다.) 재미있는 것은, 해당 프로세스 명(예제에서는 ConsoleApp1.exe)을 Image File Execution Options 레지스트리에 등록하면,

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ConsoleApp1.exe

windbg에서 실행했을지라도 디버거가 없는 것처럼 Flags들의 값이 구성됩니다. 정리하면... windbg를 상당히 제한적으로 감지할 수 있는 방법입니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 1/14/2020]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 106  107  108  109  [110]  111  112  113  114  115  116  117  118  119  120  ...
NoWriterDateCnt.TitleFile(s)
11175정성태4/5/201725931.NET Framework: 652. C# 개발자를 위한 C++ COM 객체의 기본 구현 방식 설명파일 다운로드1
11174정성태4/3/201719474VC++: 116. Visual Studio 단위 테스트 - Failed to set up the execution context to run the test
11173정성태4/3/201723059VC++: 115. Visual Studio에서 C++ DLL을 대상으로 단위 테스트할 때 비정상 종료한다면?파일 다운로드1
11172정성태4/3/201722202.NET Framework: 651. C# - 특정 EXE 프로세스를 종료시킨 EXE를 찾아내는 방법파일 다운로드1
11171정성태3/31/201718926VS.NET IDE: 114. Visual Studio 디버깅 경고 창 - You are debugging a Release build of ...
11170정성태3/31/201720788.NET Framework: 650. C# - CachedAnonymousMethodDelegate 유형의 코드 생성
11169정성태3/30/201720678VC++: 114. C++ vtable의 가상 함수 호출 가로채기파일 다운로드1
11168정성태3/29/201723990VC++: 113. C++ 클래스 상속 관계의 vtable 생성 과정
11167정성태3/28/201724282VC++: 112. C++의 가상 함수 테이블 (vtable)은 언제 생성될까요? [2]
11166정성태3/28/201718496오류 유형: 382. System.Data.SqlClient.SqlException - Arithmetic overflow error converting IDENTITY to data type int.
11165정성태3/27/201721782오류 유형: 381. Visual C++에서 min, max 함수를 사용한 경우 C2589, C2059 컴파일 오류 발생
11164정성태3/27/201730118VC++: 111. C++ 클래스의 상속에 따른 메모리 구조 [2]파일 다운로드1
11163정성태3/25/201719952VC++: 110. CreateThread Win32 API에 C++ 클래스의 멤버 함수를 전달하는 방법파일 다운로드1
11162정성태3/24/201724147오류 유형: 380. Visual Studio 빌드 실패 - The OutputPath property is not set for project
11161정성태3/24/201716889오류 유형: 379. ICOMAdminCatalog.GetCollection 호출 시 0x80070422 예외 발생
11160정성태3/23/201721804.NET Framework: 649. ASP.NET - Server cannot append header after HTTP headers have been sent. (HTTP 헤더를 보낸 후에는 서버에서 헤더를 추가할 수 없습니다.)파일 다운로드1
11159정성태3/23/201719059Windows: 136. Memory-mapped File은 Private Bytes 크기에 포함될까요?파일 다운로드1
11158정성태3/22/201718654디버깅 기술: 85. Windbg - SOS 디버깅 사례 System.NullReferenceException 예외 추적
11157정성태3/22/201721906.NET Framework: 648. Dictionary<TKey, TValue>를 deep copy하는 방법파일 다운로드1
11156정성태3/21/201722570.NET Framework: 647. 닷넷(C#) 코드로 인증서 요청 코드 만드는 방법파일 다운로드1
11155정성태3/21/201722847.NET Framework: 646. SslStream의 CipherAlgorithm 선택이 가능할까요?파일 다운로드1
11154정성태3/5/201729793VC++: 109. DLL에서 STL 객체를 인자/반환값으로 갖는 함수를 제공할 때, 그 함수를 외부에서 사용하는 경우 비정상 종료한다면? [2]파일 다운로드1
11153정성태3/5/201729169VC++: 108. DLL에 정의된 C++ template 클래스의 복사 생성자 문제파일 다운로드1
11152정성태3/4/201722881VC++: 107. VirtualAlloc, HeapAlloc, GlobalAlloc, LocalAlloc, malloc, new의 차이점파일 다운로드1
11151정성태3/3/201723420VC++: 106. DLL 개발자가 주의해야 할 Secure CRT 함수 사용 [1]파일 다운로드1
11150정성태2/21/201719351.NET Framework: 645. Visual Studio Fakes 기능에서 Shim... 클래스가 생성되지 않는 경우 [5]
... 106  107  108  109  [110]  111  112  113  114  115  116  117  118  119  120  ...