深度恢复Win7系统口令登录过程调试的设置方案.

发布日期2020-09-26 20:16 来源:www.qqwin7.com 作者:win7

 随着win7系统的普及,大家是否遇到过对win7系统口令登录过程调试进行设置的情况,近日就有朋友向我反映win7系统口令登录过程调试的问题,那么我们应该如何对win7系统口令登录过程调试需的问题呢?我们只用按照  1、!process 0 0 查看目标进程的基本情况,主要是 Cid。  2、bp nt!KiFastCallEntry "j poi(@$teb+20) = 0x1a0'';'gc'" 把 1a0 替换成实际的 Cid 即可。就可以轻松搞定了,今天小编就给大家带来设置win7系统口令登录过程调试的教程,感兴趣的小伙伴可以一起设置一下。

 首先介绍Windows 7系统基本原理

  Windows7 以后 Winlogon 进程是动态的,有用户登录就会创建一个 Winlogon 进程,因此系统中完全 可能存在多个登录进程,注销后 Winlogon 进程也会随之结束。

  Windbg 断点 NtCreateUserProcess 观察 Windows7 启动流程:

  我整理的基本进程树如下:

  smss.exe autochk.exe

  smss.exe 00000000 0000003c //session 0

  Csrss.exe

  Wininit.exe

  Services.exe

  开机自启动服务进程

  Lsass.exe

  Lsm.exe

  smss.exe 00000001 0000003c //session 1

  Csrss.exe

  Winlogon.exe

  LogonUI.exe

  LogonUI.exe 负责用户认证界面,Windows7 以后不再使用 msgina.dll,而是使用多个进程配合,完成用户 认证过程,大致过程为 1、Winlogon 启动 LogonUI 等待用户输入凭证 2、Winlogon 通过 ALPC 通知 Lsass用户登录 3、Lsass 依次查询认证模块【本地认证 MSV1_0.dll】4、Lsass 返回认证结果。框图如下

 

  Windows 7调试过程

  必须要吐槽下,windows7 下 windbg 内核调试应用程序经常断不下了,害我浪费了很多功夫~~现总结 了一个稳当可靠的办法:

  1、!process 0 0 查看目标进程的基本情况,主要是 Cid。

  2、bp nt!KiFastCallEntry "j poi(@$teb+20) = 0x1a0'';'gc'" 把 1a0 替换成实际的 Cid 即可。

  3、等断点命中后,bp winlogon!XXXXX

  4、.reload /user 下,bl 看一下,确保函数解析成地址。

  首先看 Winlogon 和 LogonUI 之间的交互,LogonUI.exe 就是一个壳,类似 svchost,真正的功能是通 过 authui.dll模块完成的,从《Windows Internals5》介绍,winlogon 是通过 ALPC 的东西同 Lsass 通信的,但是 LogonUI 没怎么讲,我估计八成也是一样的,应该就是 RPC 调用。

  RPC 调用分服务端和客户端,客户端最终 RPCRT4!NdrClientCall2 执行调用,而服务端最终会执行

  RPCRT4!Invoke执行具体的函数。

  我们断点 winlogon!NdrClientCall2观察下【这里不 bp RPCRT4!NdrClientCall2主要是避免其他进程干 扰,因为 RPC 在系统中调用很频繁】,随便输入个密码,命中:

  这里我们发现 winlogon 的确使用了 RPC 调用来执行进程交互,注意这个函数名是 WluiDisplayStatus,其 实很明确的告诉我们 winlogonUIDisplayStatus,那么该 RPC 最终在哪里被执行呢?很显然是在 authui.dll 下断点 RPCRT4!Invoke 命中,而后单步跑一下,如图:

  直接从 IDA 里面翻了下 authui.dll注册 RPC 服务

  从

  直接把所有的 RPC 接口函数 DUMP 出来,如下:

  其中 WluirRequestCredentials很惹人关注,对应的 winlogon!WluirRequestCredentials函数如下:

  Winlogon 同 logonUI 的 authui.dll 中通过一一对应的 RPC 函数完成接口调用,下面是一次错误密码测 试过程时,依次命中的调用情况:

  序号函数名描述

  1

  winlogon!WluiRequestCredentials请求用户输入凭证,注:该函数是阻塞函数,会一直等待直到用户确认登录才返回。

  2

  winlogon!WluiDisplayStatus显示状态?未细究。

  3

  winlogon!WluiReportResult通报结果。

  4

  winlogon!WluiDisplayRequestCredentialsError显示登录错误提示。

  我们发现基本上 LogonUI 进程没干啥活,所以的动作都是 winlogon 的 WluiXXXXXX 接口消息驱动的,

  IDA 里面会发现大量的 DirectUI 界面代码。

  Winlogon 使用状态机来维护整个登录过程中的各种情况处理,通过 Winlogon!StateMachineSetSignal

  来完成状态切换,整个状态定义 DUMP 如下【未截全】:

  例如:断点 Winlogon!StateMachineSetSignal点击登录界面残障人士按钮,命中如下:

  注意其中的参数二对应的是状态,查下状态 9 对应的正是 g_xWinsrv_AccessNotify_Signal,winlogon和 LogonUI 的交互基本上流程基本比较清晰了,下面我们重点研究下 winlogon 同 lsass 进程完成密码认证的一些细节。

  Winlogon 同样使用 RPC 调用完成同 lsass 的交互,不同的是 windows 把这几个 RPC 调用封装成了 DLL形式,分别是 SspiCli 客户端和 SspiSrv 服务端,最终还是调用了 RPCRT4 函数,证据如下:

  直接从 IDA 中 DUMP 出 SSPISRV 的 RPC 调用接口如下:

 

  Winlogon 调用 SspiCli!LsaLogonUser完成登录,该函数最终通过RPC 调用 Lsass::SspiSrv!SspirLogonUser

  其中 AuthenticationInformation 参数里面包含了登录所需的信息,具体结构如下:

  Windbg 显示这里密码被加密了,哈哈,下内存写断点,命中堆栈如下:

  Winlogon!WLGeneric_Request_Logon_Credz_Execute 对应的代码如下:

  该函数首先通过 RequestCredentials 函数请求登录凭证,如果是本地登录模式,该函数最终会调用 WluiRequestCredentials函数执行 LogonUI 进程的 RPC 服务函数 authui!WluiRequestCredentials,请求用户输入登录凭证。

  最终 authui!CRequestCredentialsCallbackData::GetCredential获取用户登录凭证,数据结构为_CRED_PROV_CREDENTIAL* 可惜没有数据结构定义。

  输入“qqqqqqqq”调试显示 DUMP 如下:

  下内存断点:Ba w1 0027e5c8+3e,命中堆栈如下:

  这里 windbg 函数显示的函数 CRequestCredentialsCallbackData::GetShutdownChoice+0x63是错误的,实际 是 sub_7483CBE7 函数:

  查看一下内存数据,如下:

  源地址是 0027e510,长度是 000000b0 :

  Ba w1 0027e510+3e,命中 查看源地址 238df78: 继续跟踪内存 Ba w1 238df78+3e

  查看内存如下:

 

  函数 KerbInteractiveUnlockLogonPack是一个可以 google 到的函数,很好。

  02 024df8fc 024df924 024df928 authui!KerbInteractiveUnlockLogonPack+0x90

  断点 ba w1 023888b8 命中堆栈

  CredProtect 函数 MSDN 如下:

 

  查看堆栈第二个参数,果然是明文密码:

  对应的解密函数 CredUnprotect

  这些内容实际在 lsass 进程里面解密,断点 ADVAPI32!CredUnprotectW命中堆栈如下:

  最终的密码认证还是通过群众喜闻乐见的 msv1_0!LsaApLogonUserEx2来完成,如下:

以上是图片的记录哦!

关于Win7系统口令登录过程调试的操作方法就给大家介绍到这边了,有碰到一样情况的用户们可以采取上面的方法来处理,不会的朋友赶快来学习一下吧。


Tags:


技术员详解win7系统找不到FlashPaper虚拟打印机的具体教程
大师搞定win7系统浏览网页时碰到图片无法正常显示的详细
老司机为你解说win7系统打开蓝牙功能的图文教程
主编练习win7系统修改用户账户类型的设置方法
大神为你解说win7系统设置局域网共享的设置方案
图文演示win7系统设置自动联网的图文步骤
雨林风木为你win7系统更改开机提示音的处理方式
技术员介绍win7系统提示“该文件没有程序与之关联来执行该操作”的方案介绍
图文为您win7系统删除卸载程序的具体步骤
图文解决win7系统开启win7防火墙设置的处理方式
win7系统栏目
win7系统32位旗舰版
win7系统32位纯净版
win7系统64位旗舰版
win7系统64位纯净版
最新系统下载
萝卜家园 Ghost Win7 64位旗舰版 v2019.072020-09-26
萝卜家园 Ghost Win7 64位旗舰版 v2019.112020-09-26
番茄花园 Ghost Win7 32位旗舰版 v2019.112020-09-26
番茄花园 Ghost Win7 64位旗舰版 v2019.072020-09-26
番茄花园 Ghost Win7 32位纯净版 v2020.042020-09-26
深度技术 Ghost Win7 64位旗舰版 v2020.042020-09-26
番茄花园 Ghost Win7 32位旗舰版 v2020.042020-09-26
深度技术 Ghost Win7 64位纯净版 v2020.042020-09-26
萝卜家园 Ghost Win7 32位纯净版 v2020.042020-09-26
电脑公司 Ghost Win7 32位旗舰版 v2020.042020-09-26
最新系统教程
深度恢复Win7系统口令登录过程调试的设置方案.
技术编辑为您win7系统64位纯净版提示打印数据获取失败
技术员为你解决win7系统把屏保设置为桌面壁纸的恢复教
老司机教你处理win7系统刻录cd的操作技巧
技术编辑帮您win7系统无线网络连接后不能上网的详细教
图文阐明win7系统任务栏假死的还原教程
技术编辑研习win7系统电脑中利用命令提示符拷贝硬盘数
图文解答win7系统开始菜单找不到运行选项的问题【图】
手把手演示win7系统界面突然变成xp老版本的设置技巧
图文为您win7系统设置同时运行U盘中多个程序的还原技
TAGS
热门教程
锦绣南歌备案域名购买乐乐影院飘零影院二十不惑在线观看 N世代之青春降临在线观看如懿传在线观看请回答1997全集在线观看 高和电影网 大番茄操作Win7系统每次进入LOL观战就出现黑屏未响应的问题. 微软公布win7系统停用autorunning的恢复技巧 u盘乱码怎么恢复正常【处理手段】