###前提・実現したいこと
NtCreateFileの引数desired_accessが0x00100080となっている場合,どのようなアクセスモードを表すのか
###発生している問題・エラーメッセージ
NtCreateFile
create_disposition => 1
file_handle => 0x000000bc
filepath => ??\VBoxGuest
desired_access => 0x00100080
file_attributes => 0
filepath_r => ??\VBoxGuest
create_options => 96
status_info => 0
share_access => 3
CuckooSandboxで得たNtCreateFileの引数です.
NtCreateFileの引数desired_accessが0x00100080となっている場合,どのようなアクセスモードを表すのか,また,戻り値はどうなるのか知りたいです.
###試したこと
まずMSDNを参考にしました.
https://msdn.microsoft.com/en-us/library/bb432380(v=vs.85).aspx
https://msdn.microsoft.com/ja-jp/library/windows/desktop/aa374892(v=vs.85).aspx
0x00100080は見つからず,0x00100000はSYNCHRONIZEを表すことが分かりました.
http://qiita.com/kazuki-ma/items/34edd224043568555674
次に以下のサイトには0x00000080がReadAttributesを表すことが分かりました.
0x00100080は0x00100000:SYNCHRONIZE,0x00000080:ReadAttributes両方のアクセスモードを表すということでしょうか?
###補足情報(言語/FW/ツール等のバージョンなど)
動的解析システム:cuckoosandbox
仮想環境:Virtualbox
ゲストOS:windows64bit
回答1件
あなたの回答
tips
プレビュー