Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)
(시리즈 글이 4개 있습니다.)
디버깅 기술: 115. windbg - 덤프 파일로부터 PID와 환경변수 등의 정보를 구하는 방법
; https://www.sysnet.pe.kr/2/0/11478

.NET Framework: 876. C# - PEB(Process Environment Block)를 통해 로드된 모듈 목록 열람
; https://www.sysnet.pe.kr/2/0/12101

디버깅 기술: 153. C# - PEB를 조작해 로드된 DLL을 숨기는 방법
; https://www.sysnet.pe.kr/2/0/12105

디버깅 기술: 157. C# - PEB.ProcessHeap을 이용해 디버깅 중인지 확인하는 방법
; https://www.sysnet.pe.kr/2/0/12115




C# - PEB.ProcessHeap을 이용해 디버깅 중인지 확인하는 방법

아래의 글에 재미있는 내용이 있군요. ^^

Anti-Reversing Technique: PEB.ProcessHeap
; https://t0rchwo0d.github.io/windows/Windows-Anti-Reversing-Technique-PEB.ProcessHeap/

디버거가 연결된 경우 ProcessHeap의,

0:007> dt _PEB @$peb
ntdll!_PEB
   +0x000 InheritedAddressSpace : 0 ''
   +0x001 ReadImageFileExecOptions : 0 ''
   +0x002 BeingDebugged    : 0x1 '' // IsDebuggerPresent function
   +0x003 BitField         : 0x84 ''
...[생략]...
   +0x028 SubSystemData    : 0x00007ffd`b5cfe120 Void
   +0x030 ProcessHeap      : 0x000001b0`39300000 Void
...[생략]...

Flags와 ForceFlags 값이 달라진다는 것입니다.

0:007> dt _HEAP
ntdll!_HEAP
   +0x000 Segment          : _HEAP_SEGMENT
   +0x000 Entry            : _HEAP_ENTRY
   +0x010 SegmentSignature : Uint4B
   +0x014 SegmentFlags     : Uint4B
   +0x018 SegmentListEntry : _LIST_ENTRY
   +0x028 Heap             : Ptr64 _HEAP
   +0x030 BaseAddress      : Ptr64 Void
   +0x038 NumberOfPages    : Uint4B
   +0x040 FirstEntry       : Ptr64 _HEAP_ENTRY
   +0x048 LastValidEntry   : Ptr64 _HEAP_ENTRY
   +0x050 NumberOfUnCommittedPages : Uint4B
   +0x054 NumberOfUnCommittedRanges : Uint4B
   +0x058 SegmentAllocatorBackTraceIndex : Uint2B
   +0x05a Reserved         : Uint2B
   +0x060 UCRSegmentList   : _LIST_ENTRY
   +0x070 Flags            : Uint4B
   +0x074 ForceFlags       : Uint4B
...[생략]...

사실 ProcessHeap이 가리키는 것은 Default Heap이기 때문에 전체 힙 목록은 예전에 설명한 대로,

windbg와 Win32 API로 알아보는 Windows Heap 정보 분석
; https://www.sysnet.pe.kr/2/0/12068

NumberOfHeaps, ProcessHeaps 필드의 값으로 알 수 있습니다.

0:000> dt _PEB @$peb ProcessHeap
ntdll!_PEB
   +0x030 ProcessHeap : 0x00000255`54510000 Void

0:000> dt _PEB @$peb NumberOfHeaps, ProcessHeaps
ntdll!_PEB
   +0x0e8 NumberOfHeaps  : 2
   +0x0f0 ProcessHeaps   : 0x00007ffb`64a43c40  -> 0x00000255`54510000 Void

0:000> dq /c1 0x00007ffb`64a43c40  L2
00007ffb`64a43c40  00000255`54510000
00007ffb`64a43c48  00000255`54410000

보는 바와 같이 ProcessHeaps의 첫 번째 엔트리가 PEB.ProcessHeap 값입니다. 위와 같은 조작을 KernelStructOffset 라이브러리를 이용해 코딩해 보면 다음과 같습니다.

IntPtr pebAddress = EnvironmentBlockInfo.GetPebAddress(out IntPtr tebAddress);

var pebOffset = DbgOffset.Get("_PEB");
var heapOffset = DbgOffset.Get("_HEAP");

if (pebOffset.TryRead<IntPtr>(pebAddress, "ProcessHeap", out IntPtr processHeapPtr) == false)
{
    return;
}

Console.WriteLine($"Default ProcessHeap: {processHeapPtr.ToInt64():x}");

IntPtr processHeapsPtr = pebOffset.GetPointer(pebAddress, "ProcessHeaps").ReadPtr();
if (pebOffset.TryRead<int>(pebAddress, "NumberOfHeaps", out int numberOfHeaps) == false)
{
    return;
}

Console.WriteLine($"Ptr of ProcessHeaps: {processHeapsPtr.ToInt64():x}");
Console.WriteLine($"Number of Heaps: {numberOfHeaps}");

for (int i = 0; i < numberOfHeaps; i++)
{
    IntPtr entryPtr = processHeapsPtr + (IntPtr.Size * i);
    IntPtr heapAddress = entryPtr.ReadPtr();

    Console.WriteLine($"[{i}] Heap: {heapAddress.ToInt64():x}");
}

/* 출력 결과

Default ProcessHeap: 13c0000
Ptr of ProcessHeaps: 7ffdba963c40
Number of Heaps: 6
[0] Heap: 13c0000
[1] Heap: fa0000
[2] Heap: 1730000
[3] Heap: 19b0000
[4] Heap: 3250000
[5] Heap: 3410000
*/

그리고, 각각의 heap에 대한 Flags, ForceFlags는 이렇게 구하면 됩니다.

for (int i = 0; i < numberOfHeaps; i++)
{
    IntPtr entryPtr = processHeapsPtr + (IntPtr.Size * i);
    IntPtr heapAddress = entryPtr.ReadPtr();

    Console.WriteLine($"[{i}] Heap: {heapAddress.ToInt64():x}");

    if (heapOffset.TryRead<int>(heapAddress, "Flags", out int flagsValue) == true)
    {
        Console.WriteLine($"\tFlags: {flagsValue:x}");
    }

    if (heapOffset.TryRead<int>(heapAddress, "ForceFlags", out int forceFlagsValue) == true)
    {
        Console.WriteLine($"\tForceFlags: {forceFlagsValue:x}");
    }
}

코딩이 완료되었으니 이제 테스트를 해봐야겠지요. ^^




우선, Visual Studio에서 F5 키를 눌러 "Start Debugging..."으로 시작하면 다음과 같이 결과가 출력됩니다.

// Visual Studio - F5 실행 시

Default ProcessHeap: d50000
Ptr of ProcessHeaps: 7ffdba963c40

Number of Heaps: 6
[0] Heap: d50000
        Flags: 2
        ForceFlags: 0
[1] Heap: 9d0000
        Flags: 8000
        ForceFlags: 0
[2] Heap: 1060000
        Flags: 1002
        ForceFlags: 0
[3] Heap: 1370000
        Flags: 1002
        ForceFlags: 0
[4] Heap: 2c70000
        Flags: 1002
        ForceFlags: 0
[5] Heap: 2b70000
        Flags: 41002
        ForceFlags: 0

/*
0x2 == HEAP_GROWABLE
0x1000 == (?)
0x8000 == HEAP_PSEUDO_TAG_FLAG
0x40000 == HEAP_CREATE_ENABLE_EXECUTE
*/

저 결과는 디버거 없이 실행했을 때와 동일한 것인데 따라서 Visual Studio는 Heap 구성에 별다른 영향을 끼치지 않고 있습니다. 반면, windbg는 다릅니다. "Open Executable..." 메뉴로 exe를 지정한 뒤 "g" 키를 눌러 실행하면 다음과 같이 플래그들이 구성됩니다.

Default ProcessHeap: 13c0000
Ptr of ProcessHeaps: 7ffdba963c40

Number of Heaps: 6
[0] Heap: 13c0000
        Flags: 40000062
        ForceFlags: 40000060
[1] Heap: fa0000
        Flags: 40008060
        ForceFlags: 40000060
[2] Heap: 1730000
        Flags: 40001062
        ForceFlags: 40000060
[3] Heap: 19b0000
        Flags: 40001062
        ForceFlags: 40000060
[4] Heap: 3250000
        Flags: 40001062
        ForceFlags: 40000060
[5] Heap: 3410000
        Flags: 40001062
        ForceFlags: 40000060

/*
0x2 == HEAP_GROWABLE
0x1000 == (?)
0x60 == 
    0x20 HEAP_TAIL_CHECKING_ENABLED
    0x40 HEAP_FREE_CHECKING_ENABLED
0x40000000 == HEAP_VALIDATE_PARAMETERS_ENABLED
*/

의도한 값이 나오는군요. (참고로, 중간에 attach시키면 소용 없습니다.) 재미있는 것은, 해당 프로세스 명(예제에서는 ConsoleApp1.exe)을 Image File Execution Options 레지스트리에 등록하면,

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ConsoleApp1.exe

windbg에서 실행했을지라도 디버거가 없는 것처럼 Flags들의 값이 구성됩니다. 정리하면... windbg를 상당히 제한적으로 감지할 수 있는 방법입니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 1/14/2020]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 181  182  [183]  184  185  186  187  188  189  190  191  192  193  194  195  ...
NoWriterDateCnt.TitleFile(s)
441정성태1/23/200730382Windows: 17. 보안 데스크톱에서 활성화되지 않은 UAC 창이 안전할까?
440정성태1/24/200724442.NET Framework: 78. C# 3.0 - Anonymous types [1]
439정성태1/25/200725494.NET Framework: 77. C# 3.0 - Lambda 표현식 [1]
438정성태1/24/200724622.NET Framework: 76. C# 3.0 - 확장 함수
437정성태1/23/200732290Windows: 16. 개발자를 위한 UAC 환경 설정 [3]
436정성태1/17/200721508VS.NET IDE: 42. Orcas 2007년 1월 CTP 버전 설치 [5]
435정성태1/14/200720999기타: 17. 베타 제품과 최종 제품은 다르다 [2]
434정성태2/4/200724763Windows: 15. MIC 환경 구성 - Windows XP와 유사한 보안 설정 [4]
433정성태1/12/200734180Windows: 14. 보호 모드와 필수 무결성 제어(MIC: Mandatory Integrity Control) [3]파일 다운로드1
432정성태1/10/200725383Windows: 13. InitOnceExecuteOnce API 소개 [5]
431정성태1/8/200722854Windows: 12. 비스타는 안전한 윈도우인가? [2]
430정성태1/7/200728956웹: 6. IIS 7 마이그레이션 정리 - Sysnet
427정성태12/30/200619469Team Foundation Server: 14. VS.NET IDE에 통합된 TFS Annotate [1]
425정성태12/29/200623388Windows: 11. Vista IIS 7(Integrated mode)에서의 ASP.NET F5 디버깅 방법
424정성태12/29/200621556기타: 16. 첫걸음 [2]
426정성태12/30/200620131    답변글 기타: 16.1. 예외 발생
420정성태12/27/200624882Windows: 10. Internet Explorer 7.0 호환성 백서 (Word 문서, 1.92MB) [7]파일 다운로드1
419정성태12/25/200626491Windows: 9. VS.NET 2005 원격 디버깅 구성
418정성태12/25/200634593웹: 5. IIS 7에서 클라이언트 측 인증서 사용 시 주의점 [2]
417정성태12/24/200627047Windows: 8. VS.NET 2005에서의 웹 애플리케이션 디버깅 설정
416정성태1/31/200727198오류 유형: 23. MSI 설치 시 로그 파일 생성하는 레지스트리 설정 [3]
415정성태12/31/200630962개발 환경 구성: 20. 인증서 오류 체크 목록
413정성태12/20/200627740VC++: 26. volatile 키워드 [1]파일 다운로드1
412정성태12/17/200631683오류 유형: 22. VS.NET 2005 SP1 설치 도중 오류 [9]
411정성태12/16/200620708오류 유형: 21. TFS SP1 설치 관련 오류 (2) - KB919156 패치 이후 TFS 접근 문제
410정성태12/16/200621952오류 유형: 20. TFS SP1 설치 관련 오류 (1) - KB919156 패치
... 181  182  [183]  184  185  186  187  188  189  190  191  192  193  194  195  ...