<?xml version="1.0" encoding="UTF-8" ?> <rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>勉強会</title><link>http://blogs.wankuma.com/stlain/category/1906.aspx</link><description>勉強会</description><managingEditor>st.lain</managingEditor><dc:language>ja-JP</dc:language><generator>.Text Version 0.95.2004.102</generator><item><dc:creator>st.lain</dc:creator><title>[勉強会] 名古屋勉強会#4おつかりさまでした</title><link>http://blogs.wankuma.com/stlain/archive/2008/10/27/159962.aspx</link><pubDate>Mon, 27 Oct 2008 12:08:00 GMT</pubDate><guid>http://blogs.wankuma.com/stlain/archive/2008/10/27/159962.aspx</guid><wfw:comment>http://blogs.wankuma.com/stlain/comments/159962.aspx</wfw:comment><comments>http://blogs.wankuma.com/stlain/archive/2008/10/27/159962.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blogs.wankuma.com/stlain/comments/commentRss/159962.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/stlain/services/trackbacks/159962.aspx</trackback:ping><description>&lt;P&gt;&lt;FONT face="ms gothic"&gt;名古屋勉強会お疲れ様でした。普段の上がり症に加えて初登壇という&lt;/FONT&gt;&lt;FONT face="ＭＳ ゴシック"&gt;更なる&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;プレッシャーでずっっっっとテンパってました。メイン(BSoD)のお話が終わった&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;時点でまだ10分も余ってるとか(汗&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;ホントはフィルタ部分は話すつもりぢゃなかったのですけどね・・・。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;さておき、振り返って説明が足らなかった部分を補足しておきます。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;文字だけ補足ですが。&lt;/FONT&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT face="ＭＳ ゴシック"&gt;NtCreateFile()のコール部分ですがWin32::CreateFile()からの呼び出しに&lt;BR&gt;対して各種パラメータのチェックを受けたはずです。ですのでWin32サブシステム&lt;BR&gt;の真横あたりにセキュリティサブシステムがいます的な話をしわすれ・・・&lt;/FONT&gt; 
&lt;LI&gt;&lt;FONT face="ＭＳ ゴシック"&gt;FileMonについてですが、SSDT上のコールアドレスを書き換えているかと思って&lt;BR&gt;いましたが、ファイルシステムドライバ上にフィルタということでデバイスを&lt;BR&gt;突っ込んでいるようです。(詳しくはネットに転がっているソース見てね　ミ☆)&lt;/FONT&gt; 
&lt;LI&gt;&lt;FONT face="ＭＳ ゴシック"&gt;RegMonについてですが、どぉやってトラップしているか仕掛けが掴めませんでした。&lt;BR&gt;SSDT云々だと厄介な点があるので・・・(こっちはソースが見つからない orz)&lt;/FONT&gt; 
&lt;LI&gt;&lt;FONT face="ＭＳ ゴシック"&gt;FileMon, RegMonがドライバであるにも関わらず、どぉやってユーザーモードの&lt;BR&gt;プロセスと情報のやり取りをしているかの説明をすっぽかしてしまいました。&lt;BR&gt;簡単に書くと、デバイス側でIoCreateSymbolicLink()を呼び出すと、Win32::CreateFile()で&lt;BR&gt;デバイスを開くことができます。開くことのできるデバイスはWin32::QueryDosDevice()&lt;BR&gt;で一覧を取得することができます。&lt;BR&gt;(ObjectWalkerで「Global??」or「??」の配下にあるオブジェクト群に対応します)&lt;/FONT&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;SSDT云々のお話は以下を参照ください。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&amp;gt;&amp;gt; Hooking Windows NT System Service&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&amp;gt; &lt;A title=http://www.windowsitlibrary.com/Content/356/06/2.html href="http://www.windowsitlibrary.com/Content/356/06/2.html"&gt;http://www.windowsitlibrary.com/Content/356/06/2.html&lt;/A&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;Figure見てもらえば色々面白いのではないかと思います。パラメータのチェックについても&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;同URLに記載されております。紹介しようかと思ってましたが、&lt;/FONT&gt;&lt;FONT face="ＭＳ ゴシック"&gt;諸事情で・・・（ｒｙ&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;DependencyWalkerとかもせっかく用意したのにテンパってすっ飛ばした・・・という、&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;ゆとりが大切だと認識させられるセッションでした（ｗ&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;次回、12月6日にLT枠で応募していますので、たぶん次回は大丈夫・・・なハズ？&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="ＭＳ ゴシック"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;FONT face="Trebuchet MS"&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/stlain/aggbug/159962.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>st.lain</dc:creator><title>[勉強会] 名古屋勉強会#3 お疲れ様でした</title><link>http://blogs.wankuma.com/stlain/archive/2008/07/27/150527.aspx</link><pubDate>Sun, 27 Jul 2008 00:17:00 GMT</pubDate><guid>http://blogs.wankuma.com/stlain/archive/2008/07/27/150527.aspx</guid><wfw:comment>http://blogs.wankuma.com/stlain/comments/150527.aspx</wfw:comment><comments>http://blogs.wankuma.com/stlain/archive/2008/07/27/150527.aspx#Feedback</comments><slash:comments>9</slash:comments><wfw:commentRss>http://blogs.wankuma.com/stlain/comments/commentRss/150527.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/stlain/services/trackbacks/150527.aspx</trackback:ping><description>&lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;名古屋勉強会お疲れ様でした。特に発表者の方々、いつも勉強させていただいております。m(_"_)m&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;&lt;/font&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;勉強会でしゅうたんうちわを頂いたので、さっそくりょーいちさんのセッションを&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;受けた成果をっっっ&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;img src="http://stlain.wankuma.com/blog/20080726/syutan.jpg"&gt; &lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;&lt;/font&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;・・・、うまく写らないよぉぉぉ orz&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;セッション受けて一朝一夕でうまくなるものぢゃないですよね・・・。&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;&lt;/font&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;Dukeクン(ペンギンぢゃないと知ったのはつい1週間前)の黒さが目立つのカナぁ。&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;そもそも背後に紙を引いたけど自分の影で変なグラデーションのっかっちゃったし。&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;写真の世界はむづかしいです。&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;&lt;/font&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;# いい感じに3次会が盛り上がってますね（ｗ&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="ＭＳ ゴシック"&gt;&lt;/font&gt;&lt;/p&gt;&lt;img src ="http://blogs.wankuma.com/stlain/aggbug/150527.aspx" width = "1" height = "1" /&gt;</description></item></channel></rss>