|
| 1 | +/* Benjamin DELPY `gentilkiwi` |
| 2 | + https://blog.gentilkiwi.com |
| 3 | + benjamin@gentilkiwi.com |
| 4 | + Licence : https://creativecommons.org/licenses/by/4.0/ |
| 5 | +*/ |
| 6 | +#include "kuhl_m_winmine.h" |
| 7 | + |
| 8 | +const CHAR DISP_WINMINE[] = " 123456789*x*?F."; |
| 9 | + |
| 10 | +const KUHL_M_C kuhl_m_c_winmine[] = { |
| 11 | + {kuhl_m_winmine_infos, L"infos", L"infos"}, |
| 12 | +}; |
| 13 | + |
| 14 | +const KUHL_M kuhl_m_winmine = { |
| 15 | + L"winmine", L"WinMine module", NULL, |
| 16 | + ARRAYSIZE(kuhl_m_c_winmine), kuhl_m_c_winmine, NULL, NULL |
| 17 | +}; |
| 18 | + |
| 19 | +NTSTATUS kuhl_m_winmine_infos(int argc, wchar_t* argv[]) |
| 20 | +{ |
| 21 | + DWORD dwPid; |
| 22 | + HANDLE hProcess; |
| 23 | + PEB Peb; |
| 24 | + PIMAGE_NT_HEADERS pNtHeaders; |
| 25 | + KULL_M_MEMORY_SEARCH sMemory = { {{NULL, NULL}, 0}, NULL }; |
| 26 | + KULL_M_MEMORY_ADDRESS aRemote = { NULL, NULL }; |
| 27 | + PVOID ptrTemp = NULL; |
| 28 | + BYTE patternStartGame[] = { 0x6a, 0x04, 0xeb, 0x02, 0x6a, 0x06, 0x5b, 0xa3 }; |
| 29 | + KULL_M_MEMORY_ADDRESS aBuffer = { patternStartGame, &KULL_M_MEMORY_GLOBAL_OWN_HANDLE }; |
| 30 | + STRUCT_MON_DEMINEUR monDemineur = { 0, 0, 0, 0, {0} }; |
| 31 | + |
| 32 | + if (kull_m_process_getProcessIdForName(L"winmine.exe", &dwPid)) { |
| 33 | + if (hProcess = OpenProcess(PROCESS_CREATE_THREAD | PROCESS_QUERY_INFORMATION | PROCESS_VM_OPERATION | PROCESS_VM_WRITE | PROCESS_VM_READ, FALSE, dwPid)) |
| 34 | + { |
| 35 | + if (kull_m_memory_open(KULL_M_MEMORY_TYPE_PROCESS, hProcess, &aRemote.hMemory)) |
| 36 | + { |
| 37 | + if (kull_m_process_peb(aRemote.hMemory, &Peb, FALSE)) |
| 38 | + { |
| 39 | + aRemote.address = Peb.ImageBaseAddress; |
| 40 | + if (kull_m_process_ntheaders(&aRemote, &pNtHeaders)) |
| 41 | + { |
| 42 | + sMemory.kull_m_memoryRange.kull_m_memoryAdress.hMemory = aRemote.hMemory; |
| 43 | + sMemory.kull_m_memoryRange.kull_m_memoryAdress.address = (LPVOID)pNtHeaders->OptionalHeader.ImageBase; |
| 44 | + sMemory.kull_m_memoryRange.size = pNtHeaders->OptionalHeader.SizeOfImage; |
| 45 | + if (kull_m_memory_search(&aBuffer, sizeof(patternStartGame), &sMemory, TRUE)) |
| 46 | + { |
| 47 | + aRemote.address = (PBYTE)sMemory.result + sizeof(patternStartGame); |
| 48 | + aBuffer.address = &ptrTemp; |
| 49 | + if (kull_m_memory_copy(&aBuffer, &aRemote, sizeof(PVOID))) |
| 50 | + { |
| 51 | + ptrTemp = (PVOID)((char*)ptrTemp - sizeof(PVOID)); |
| 52 | + aRemote.address = ptrTemp; |
| 53 | + aBuffer.address = &monDemineur; |
| 54 | + if (kull_m_memory_copy(&aBuffer, &aRemote, sizeof(STRUCT_MON_DEMINEUR))) |
| 55 | + { |
| 56 | + //kprintf(L"Adresse : 0x%08X\n", ptrTemp); |
| 57 | + kprintf(L"Mines : %d\n", monDemineur.nbMines); |
| 58 | + kprintf(L"Dimension : %d lignes x %d colonnes\n", monDemineur.hauteur, monDemineur.longueur); |
| 59 | + kprintf(L"Champ :\n\n"); |
| 60 | + |
| 61 | + for (DWORD y = 1; y <= monDemineur.hauteur; y++) |
| 62 | + { |
| 63 | + kprintf(L"\t"); |
| 64 | + for (DWORD x = 1; x <= monDemineur.longueur; x++) |
| 65 | + { |
| 66 | + BYTE laCase = monDemineur.tabMines[y][x]; |
| 67 | + kprintf(L" %c", (laCase & 0x80) ? '*' : DISP_WINMINE[laCase & 0x0f]); |
| 68 | + } |
| 69 | + kprintf(L"\n"); |
| 70 | + } |
| 71 | + } |
| 72 | + else PRINT_ERROR(L"monDemineur copy\n"); |
| 73 | + |
| 74 | + } |
| 75 | + else PRINT_ERROR(L"Copy ptrTemp\n"); |
| 76 | + } |
| 77 | + else PRINT_ERROR(L"Search is KO\n"); |
| 78 | + } |
| 79 | + else PRINT_ERROR(L"winmine NT Headers\n"); |
| 80 | + } |
| 81 | + else PRINT_ERROR(L"winmine PEB\n"); |
| 82 | + kull_m_memory_close(aRemote.hMemory); |
| 83 | + } |
| 84 | + CloseHandle(hProcess); |
| 85 | + } |
| 86 | + else PRINT_ERROR(L"OpenProcess\n"); |
| 87 | + } |
| 88 | + else PRINT_ERROR(L"No winmine in memory!\n"); |
| 89 | + |
| 90 | + return STATUS_SUCCESS; |
| 91 | +} |
0 commit comments