<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/">
  <channel>
    <title>WASM.RESEARCH</title>
    <description>Исследование, дизассемблирование и реконструирование программ.</description>
    <pubDate>Mon, 10 Aug 2026 22:40:26 +0000</pubDate>
    <lastBuildDate>Mon, 10 Aug 2026 22:40:26 +0000</lastBuildDate>
    <generator>WASM</generator>
    <link>https://wasm.in/forums/wasm-research.12/</link>
    <atom:link rel="self" type="application/rss+xml" href="https://wasm.in/forums/wasm-research.12/index.rss"/>
    <item>
      <title>modern Windows PE Loader (Windows 10 / 11 24H2)</title>
      <pubDate>Sun, 02 Aug 2026 12:24:40 +0000</pubDate>
      <link>https://wasm.in/threads/modern-windows-pe-loader-windows-10-11-24h2.36805/</link>
      <guid>https://wasm.in/threads/modern-windows-pe-loader-windows-10-11-24h2.36805/</guid>
      <author>invalid@example.com (galenkane)</author>
      <dc:creator>galenkane</dc:creator>
      <content:encoded><![CDATA[──────<br />
  ### 1. _LDR_DDAG_NODE — Граф зависимостей DLL (Directed Acyclic Graph)<br />
  В Windows 10/11 Microsoft полностью отказалась от линейной инициализации DLL и перешла на граф зависимостей<br />
  (DAG) для параллельной загрузки модулей в многопоточных процессах.<br />
    dt nt!_LDR_DDAG_NODE<br />
       +0x000 Modules               : _LIST_ENTRY            // Список всех _LDR_DATA_TABLE_ENTRY в этом узле<br />
  графа<br />
       +0x010 ServiceTagList         : Ptr64 _LDR_SERVICE_TAG_RECORD<br />
       +0x018 LoadCount...<br />
<br />
<a href="https://wasm.in/threads/modern-windows-pe-loader-windows-10-11-24h2.36805/" target="_blank" class="externalLink" rel="nofollow">modern Windows PE Loader (Windows 10 / 11 24H2)</a>]]></content:encoded>
    </item>
    <item>
      <title>Формат ALPC-сообщений системных серверов</title>
      <pubDate>Sun, 02 Aug 2026 11:42:04 +0000</pubDate>
      <link>https://wasm.in/threads/format-alpc-soobschenij-sistemnyx-serverov.35319/</link>
      <guid>https://wasm.in/threads/format-alpc-soobschenij-sistemnyx-serverov.35319/</guid>
      <author>invalid@example.com (Marylin)</author>
      <dc:creator>Marylin</dc:creator>
      <content:encoded><![CDATA[Всем привет!<br />
Недавно разбирался с клиент\сервером ALPC - между двумя моими прожками всё ок, связь есть. Но теперь хочу узнать, что передают клиенты системным ALPC-серверам типа: <b>csrss\lsass\smss\svchost.exe</b>, etc. То-есть мне нужно прочитать содержимое сообщений, которые эти серверы принимают\отправляют. Если получится, потенциально можно будет атаковать их.<br />
<br />
Своим клиентом я могу подключиться к любому из портов ALPC, и даже посылать им сообщения, которые они молча проглатывают. Имена...<br />
<br />
<a href="https://wasm.in/threads/format-alpc-soobschenij-sistemnyx-serverov.35319/" target="_blank" class="externalLink" rel="nofollow">Формат ALPC-сообщений системных серверов</a>]]></content:encoded>
      <slash:comments>22</slash:comments>
    </item>
    <item>
      <title>Поймать syscall.</title>
      <pubDate>Sat, 25 Jul 2026 14:55:38 +0000</pubDate>
      <link>https://wasm.in/threads/pojmat-syscall.36695/</link>
      <guid>https://wasm.in/threads/pojmat-syscall.36695/</guid>
      <author>invalid@example.com (Ahimov)</author>
      <dc:creator>Ahimov</dc:creator>
      <content:encoded><![CDATA[Привет.<br />
<br />
Давно были известные трудности с прямым сервисным вызовом в протекторах(vmp). Если есть sysenter/syscall, это делает бесполезным юзер отладку(их нужно отдать в плагины, скрывающие дебаг). Думал как выцепить ядерный вызов посредством юзер, те без изменений ядра.<br />
<br />
На 86(legacy) работало на сервисном возврате, те kifast..ret -&gt; определялся сервисный прототип через аргументы.<br />
<br />
На wow(compat) через слой wow.<br />
<br />
Как в 64(long) поймать syscall ?<br />
<br />
Покопался в архитектуре, обработка тут...<br />
<br />
<a href="https://wasm.in/threads/pojmat-syscall.36695/" target="_blank" class="externalLink" rel="nofollow">Поймать syscall.</a>]]></content:encoded>
      <slash:comments>16</slash:comments>
    </item>
    <item>
      <title>Пишу свой декомпилятор, как быть с функциями к которым у меня нет заголовков?</title>
      <pubDate>Sun, 28 Jun 2026 22:27:49 +0000</pubDate>
      <link>https://wasm.in/threads/pishu-svoj-dekompiljator-kak-byt-s-funkcijami-k-kotorym-u-menja-net-zagolovkov.36760/</link>
      <guid>https://wasm.in/threads/pishu-svoj-dekompiljator-kak-byt-s-funkcijami-k-kotorym-u-menja-net-zagolovkov.36760/</guid>
      <author>invalid@example.com (Shooshpanchik)</author>
      <dc:creator>Shooshpanchik</dc:creator>
      <content:encoded><![CDATA[Главная отличительная черта моего декомпилятора - полученный исходник без изменений можно откомпилировать обратно. Пока работоспособность полученного бинарника не гарантируется, так как нет разбора констант и тем более строк. Тестовый бинарник отрабатывает на ура. bootvid.dll и write.exe из состава WinXP тоже декомпилятся, но потом компилятор спотыкается на неизвестных ему функциях. А в принципе хотелось бы и их знать и какие параметры им передаются. Чтоб более осмысленно называть переменные...<br />
<br />
<a href="https://wasm.in/threads/pishu-svoj-dekompiljator-kak-byt-s-funkcijami-k-kotorym-u-menja-net-zagolovkov.36760/" target="_blank" class="externalLink" rel="nofollow">Пишу свой декомпилятор, как быть с функциями к которым у меня нет заголовков?</a>]]></content:encoded>
      <slash:comments>54</slash:comments>
    </item>
    <item>
      <title>ExGenRandom — Генератор псевдослучайных чисел ядра Windows NT</title>
      <pubDate>Tue, 09 Jun 2026 14:23:31 +0000</pubDate>
      <link>https://wasm.in/threads/exgenrandom-generator-psevdosluchajnyx-chisel-jadra-windows-nt.36748/</link>
      <guid>https://wasm.in/threads/exgenrandom-generator-psevdosluchajnyx-chisel-jadra-windows-nt.36748/</guid>
      <author>invalid@example.com (galenkane)</author>
      <dc:creator>galenkane</dc:creator>
      <content:encoded><![CDATA[<span style="font-size: 26px"><b>ExGenRandom — Генератор псевдослучайных чисел ядра Windows NT</b></span><br />
<b>ОС:</b> Windows 11 Build 26100 (ARM64)<br />
<b>Отладчик:</b> WinDbg Preview (Kernel Debugging via Serial)<br />
<b>Целевая архитектура:</b> ARM64 (Qualcomm Snapdragon)<br />
Экспорт <b>nt!ExGenRandom</b> — это фундаментальный генератор псевдослучайных чисел (PRNG) ядра Windows NT. На нём строятся все основные API генерации случайных чисел как в kernel-mode (<b>RtlRandom</b>, <b>RtlRandomEx</b>), так и косвенно в user-mode...<br />
<br />
<a href="https://wasm.in/threads/exgenrandom-generator-psevdosluchajnyx-chisel-jadra-windows-nt.36748/" target="_blank" class="externalLink" rel="nofollow">ExGenRandom — Генератор псевдослучайных чисел ядра Windows NT</a>]]></content:encoded>
      <slash:comments>9</slash:comments>
    </item>
    <item>
      <title>SetWindowsHookExW — полная внутренняя реализация в ядре</title>
      <pubDate>Tue, 02 Jun 2026 21:05:59 +0000</pubDate>
      <link>https://wasm.in/threads/setwindowshookexw-polnaja-vnutrennjaja-realizacija-v-jadre.36746/</link>
      <guid>https://wasm.in/threads/setwindowshookexw-polnaja-vnutrennjaja-realizacija-v-jadre.36746/</guid>
      <author>invalid@example.com (galenkane)</author>
      <dc:creator>galenkane</dc:creator>
      <content:encoded><![CDATA[Может кому интересно как работает SetWindowsHookExW <img src="styles/smiles_s/mosking.gif" class="mceSmilie" alt=";)" title="Mosking    ;)" /><br />
<br />
 <b>Цепочка вызовов (Call Chain)</b><br />
  user32!SetWindowsHookExW(idHook, lpfn, hMod, dwThreadId)<br />
    → syscall → win32k!stub_UserSetWindowsHookEx<br />
      → win32k!NtUserSetWindowsHookEx        (ApiSet dispatch через<br />
  W32GetWin32kApiSetTable+0xDB8)<br />
        → win32kfull!NtUserSetWindowsHookEx   (реализация)<br />
          → Feature_656357688 ?<br />
              zzzSetWindowsHookEx_New() : zzzSetWindowsHookEx()<br />
  <b>NtUserSetWindowsHookEx...</b><br />
<br />
<a href="https://wasm.in/threads/setwindowshookexw-polnaja-vnutrennjaja-realizacija-v-jadre.36746/" target="_blank" class="externalLink" rel="nofollow">SetWindowsHookExW — полная внутренняя реализация в ядре</a>]]></content:encoded>
      <slash:comments>2</slash:comments>
    </item>
    <item>
      <title>DirectComposition — Kernel Research</title>
      <pubDate>Tue, 02 Jun 2026 03:22:59 +0000</pubDate>
      <link>https://wasm.in/threads/directcomposition-kernel-research.36747/</link>
      <guid>https://wasm.in/threads/directcomposition-kernel-research.36747/</guid>
      <author>invalid@example.com (galenkane)</author>
      <dc:creator>galenkane</dc:creator>
      <content:encoded><![CDATA[<span style="font-size: 26px"><b><span style="color: #ff6600">DirectComposition — Kernel Research via WinDbg</span></b></span><br />
<i>Полный ресерч архитектуры DirectComposition в ядре Windows (ARM64), полученный через живое disassembly в WinDbg. Исследование проводилось на Parallels Desktop VM (Windows ARM64) с kernel debugging через кастомный windbg_agent.dll MCP.</i><br />
<span style="font-size: 18px"><b><span style="color: #3399ff">Архитектура: 3-Layer System</span></b></span><br />
DirectComposition — это 3-уровневая система в ядре Windows:<br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код (Text):</div>
	<div class="code"><ol class="text" style="font-family:monospace;"><li style="font-weight: normal; vertical-align:top;"><div style="font: normal normal 1em/1.2em monospace; margin:0; padding:0; background:none; vertical-align:top;">User32.dll / DComp.dll...</div></li>
</ol></div>
</div><a href="https://wasm.in/threads/directcomposition-kernel-research.36747/" target="_blank" class="externalLink" rel="nofollow">DirectComposition — Kernel Research</a>]]></content:encoded>
    </item>
    <item>
      <title>Gemini.</title>
      <pubDate>Sat, 09 May 2026 00:38:42 +0000</pubDate>
      <link>https://wasm.in/threads/gemini.36789/</link>
      <guid>https://wasm.in/threads/gemini.36789/</guid>
      <author>invalid@example.com (Ahimov)</author>
      <dc:creator>Ahimov</dc:creator>
      <slash:comments>178</slash:comments>
    </item>
    <item>
      <title>Расчехляйте свои визоры!</title>
      <pubDate>Thu, 09 Apr 2026 08:46:17 +0000</pubDate>
      <link>https://wasm.in/threads/raschexljajte-svoi-vizory.34487/</link>
      <guid>https://wasm.in/threads/raschexljajte-svoi-vizory.34487/</guid>
      <author>invalid@example.com (Rel)</author>
      <dc:creator>Rel</dc:creator>
      <content:encoded><![CDATA[Друзья, я тут немного упарываюсь виртуализацией (в плане реализации ЯП и обфускации, а не в плане всяких Виртуалбоксов или ВмВари), в качестве упражнения сделал небольшую крекмишу. Она спрашивает пароль у пользователя и проверяет его по хешу, сверяя с константой. На этапе компиляции процедура, спрашивающая и проверяющая пароль пользователя, компилируется в байт-код, а узлы AST-дерева процедуры подменяются на вызов ВМ с передачей байт-кода в нее. Таким образом, виртуализация происходит на...<br />
<br />
<a href="https://wasm.in/threads/raschexljajte-svoi-vizory.34487/" target="_blank" class="externalLink" rel="nofollow">Расчехляйте свои визоры!</a>]]></content:encoded>
      <slash:comments>198</slash:comments>
    </item>
    <item>
      <title>OEP(протекторы).</title>
      <pubDate>Mon, 23 Mar 2026 05:56:28 +0000</pubDate>
      <link>https://wasm.in/threads/oep-protektory.33242/</link>
      <guid>https://wasm.in/threads/oep-protektory.33242/</guid>
      <author>invalid@example.com (Indy_)</author>
      <dc:creator>Indy_</dc:creator>
      <content:encoded><![CDATA[Не решённая общим путём задача.<br />
<br />
Тут было некоторое обсуждение <a href="https://exelab.ru/f/index.php?action=vthread&amp;forum=6&amp;topic=25429&amp;page=0" target="_blank" class="externalLink" rel="nofollow">https://exelab.ru/f/index.php?action=vthread&amp;forum=6&amp;topic=25429&amp;page=0</a><br />
<br />
Учитывая что там своим не компетентным&quot; мнением люди создают лишь помехи и вводят в заблуждение(не намеренно), не видя общей картины&quot;, то обсудим тут. Я покажу что общее и элегантное решение возможно. Но это немного позже(нужно отладить кое что).]]></content:encoded>
      <slash:comments>77</slash:comments>
    </item>
    <item>
      <title>Что такое эмуляция ?</title>
      <pubDate>Fri, 06 Mar 2026 06:47:21 +0000</pubDate>
      <link>https://wasm.in/threads/chto-takoe-ehmuljacija.36715/</link>
      <guid>https://wasm.in/threads/chto-takoe-ehmuljacija.36715/</guid>
      <author>invalid@example.com (Entropy)</author>
      <dc:creator>Entropy</dc:creator>
      <content:encoded><![CDATA[Мне как человеку который начал занимается относительно недавно,вообще не понятно что такое эмуляция,почитал википедию,как написано в википедии это копирование вычислительной системы,то есть если я напишу программу которая исполняет ассемблерную команду MOV EAX,700 ,это будет эмуляцией ?]]></content:encoded>
      <slash:comments>28</slash:comments>
    </item>
    <item>
      <title>исследование windows</title>
      <pubDate>Sun, 21 Dec 2025 17:08:02 +0000</pubDate>
      <link>https://wasm.in/threads/issledovanie-windows.36688/</link>
      <guid>https://wasm.in/threads/issledovanie-windows.36688/</guid>
      <author>invalid@example.com (gale)</author>
      <dc:creator>gale</dc:creator>
      <content:encoded><![CDATA[Здравствуйте.<br />
Учётная запись пользователя в windows создаётся с включёнными визуальными эффектами. Какие системные файлы нужно изменить, чтобы учётная запись пользователя в windows создавалась с отключёнными визуальными эффектами?]]></content:encoded>
      <slash:comments>6</slash:comments>
    </item>
    <item>
      <title>Рассчёт RVA адреса</title>
      <pubDate>Sun, 23 Nov 2025 11:29:49 +0000</pubDate>
      <link>https://wasm.in/threads/rasschjot-rva-adresa.34509/</link>
      <guid>https://wasm.in/threads/rasschjot-rva-adresa.34509/</guid>
      <author>invalid@example.com (Entropy)</author>
      <dc:creator>Entropy</dc:creator>
      <content:encoded><![CDATA[Часто интересовался структурой PE файлов,у меня вызывает вопрос такая вещь как RVA адрес,если быть точнее то меня интересует как он вычисляется, к примеру RVA секции .text]]></content:encoded>
      <slash:comments>12</slash:comments>
    </item>
    <item>
      <title>Годится ли паллельное программирование как способ усложнения отладки и реверса кода</title>
      <pubDate>Fri, 11 Apr 2025 16:01:55 +0000</pubDate>
      <link>https://wasm.in/threads/goditsja-li-pallelnoe-programmirovanie-kak-sposob-uslozhnenija-otladki-i-reversa-koda.34734/</link>
      <guid>https://wasm.in/threads/goditsja-li-pallelnoe-programmirovanie-kak-sposob-uslozhnenija-otladki-i-reversa-koda.34734/</guid>
      <author>invalid@example.com (piece)</author>
      <dc:creator>piece</dc:creator>
      <content:encoded><![CDATA[где-то читал, что параллельное программирование сильно усложняет отладку и реверс готового бинаря. Это действительно работает или просто выдумка анона?]]></content:encoded>
      <slash:comments>13</slash:comments>
    </item>
    <item>
      <title>Визоры больше не нужны</title>
      <pubDate>Sun, 30 Mar 2025 18:14:28 +0000</pubDate>
      <link>https://wasm.in/threads/vizory-bolshe-ne-nuzhny.33901/</link>
      <guid>https://wasm.in/threads/vizory-bolshe-ne-nuzhny.33901/</guid>
      <author>invalid@example.com (Rel)</author>
      <dc:creator>Rel</dc:creator>
      <content:encoded><![CDATA[Теперь его можно просто встроить и использовать в IDA:<br />
<iframe width="500" height="300" src="https://www.youtube.com/embed/JHrYohGNJbY?wmode=opaque" frameborder="0" allowfullscreen></iframe>]]></content:encoded>
      <slash:comments>196</slash:comments>
    </item>
    <item>
      <title>Реверс ARM бинарика</title>
      <pubDate>Sat, 08 Feb 2025 21:43:59 +0000</pubDate>
      <link>https://wasm.in/threads/revers-arm-binarika.35281/</link>
      <guid>https://wasm.in/threads/revers-arm-binarika.35281/</guid>
      <author>invalid@example.com (Zubastic)</author>
      <dc:creator>Zubastic</dc:creator>
      <content:encoded><![CDATA[Всем привет. На просторах интернета очень много материала по поводу x86 архитектуры, к сожалению информации по разбору ELF файлов с защитой я найти не смог. Не считая <a href="https://habr.com/ru/articles/513944/" target="_blank" class="externalLink" rel="nofollow">https://habr.com/ru/articles/513944/</a> но там достаточно примитивно.<br />
<br />
Пытаюсь расковырять файл <a href="https://github.com/ludwig-v/wireless-carplay-dongle-reverse-engineering/blob/master/Firmware/U2W/_/2020.07.08.1306/Extracted/usr/sbin/hcid" target="_blank" class="externalLink" rel="nofollow">https://github.com/ludwig-v/wireles...U2W/_/2020.07.08.1306/Extracted/usr/sbin/hcid</a> от прошивки usb донгла. DIE показывает, что это потенциальный upx, однако...<br />
<br />
<a href="https://wasm.in/threads/revers-arm-binarika.35281/" target="_blank" class="externalLink" rel="nofollow">Реверс ARM бинарика</a>]]></content:encoded>
      <slash:comments>12</slash:comments>
    </item>
    <item>
      <title>Перехват EOleException</title>
      <pubDate>Mon, 13 Jan 2025 10:31:23 +0000</pubDate>
      <link>https://wasm.in/threads/perexvat-eoleexception.35264/</link>
      <guid>https://wasm.in/threads/perexvat-eoleexception.35264/</guid>
      <author>invalid@example.com (malex)</author>
      <dc:creator>malex</dc:creator>
      <content:encoded><![CDATA[Доброго здравия!<br />
<br />
Можно ли каким нибудь образом перехватить исключение блока try except до его обработки, например EOleException?]]></content:encoded>
      <slash:comments>34</slash:comments>
    </item>
    <item>
      <title>VMWare cache trouble</title>
      <pubDate>Sat, 11 Jan 2025 10:12:03 +0000</pubDate>
      <link>https://wasm.in/threads/vmware-cache-trouble.35263/</link>
      <guid>https://wasm.in/threads/vmware-cache-trouble.35263/</guid>
      <author>invalid@example.com (hcwarper)</author>
      <dc:creator>hcwarper</dc:creator>
      <content:encoded><![CDATA[Парни, доброго времени суток! <br />
Есть нетривиальный вопрос. <br />
Может кто-то сталкивался с подобной проблемой? <br />
Патчу из драйвера программу при её запуске.   <br />
Через PsSetLoadImageNotifyRoutine. <br />
Всё работает .   <br />
Почему я так делаю , да потому что программа весьма жёстко отслеживает свою целостность. <br />
Программа стартует и работает.   <br />
Закрываю программу , запускаю снова и она не стартует. <br />
Потому что не проходит проверка целостности. <br />
Под отладчиком видно, что патч , сделанный мною из драйвера,...<br />
<br />
<a href="https://wasm.in/threads/vmware-cache-trouble.35263/" target="_blank" class="externalLink" rel="nofollow">VMWare cache trouble</a>]]></content:encoded>
      <slash:comments>19</slash:comments>
    </item>
    <item>
      <title>HyperDbg</title>
      <pubDate>Wed, 08 Jan 2025 06:44:35 +0000</pubDate>
      <link>https://wasm.in/threads/hyperdbg.35261/</link>
      <guid>https://wasm.in/threads/hyperdbg.35261/</guid>
      <author>invalid@example.com (asmlamo)</author>
      <dc:creator>asmlamo</dc:creator>
      <content:encoded><![CDATA[Появился новый ...модный молодежный дебагер уровня ядра HyperDbg <br />
<span style="font-size: 18px"><b><a href="https://hyperdbg.org/" target="_blank" class="externalLink" rel="nofollow">https://hyperdbg.org/</a></b></span><br />
<br />
<br />
Кто с ним сталкивался ? Имеет смысл изучать ?]]></content:encoded>
      <slash:comments>3</slash:comments>
    </item>
    <item>
      <title>Как увеличить размер локального буфера(массива) в стеке без лишних телодвижений?</title>
      <pubDate>Tue, 29 Oct 2024 13:41:14 +0000</pubDate>
      <link>https://wasm.in/threads/kak-uvelichit-razmer-lokalnogo-bufera-massiva-v-steke-bez-lishnix-telodvizhenij.35178/</link>
      <guid>https://wasm.in/threads/kak-uvelichit-razmer-lokalnogo-bufera-massiva-v-steke-bez-lishnix-telodvizhenij.35178/</guid>
      <author>invalid@example.com (CyberRSR)</author>
      <dc:creator>CyberRSR</dc:creator>
      <content:encoded><![CDATA[Есть глючная прога работы с оборудование, без него не запускается и работать не будет чтоб проверить. Предположительно вылетает молча из-за переполнения буфера, если задать слишком большой диапазон сканирования. Прога написана на borland C++ 5.0 вроде в 200х лохматом году.<br />
В ней есть локальный массив LastMeasStr, который нужно увеличить в 128 раз или больше. Массив локальный для функции, которая хрен пойми где вызывается, есть только смещение.<br />


	<a href="https://www.wasm.in/attachments/9141/" target="_blank">Посмотреть вложение 9141</a>
	
<br />
Как безболезненно...<br />
<br />
<a href="https://wasm.in/threads/kak-uvelichit-razmer-lokalnogo-bufera-massiva-v-steke-bez-lishnix-telodvizhenij.35178/" target="_blank" class="externalLink" rel="nofollow">Как увеличить размер локального буфера(массива) в стеке без лишних телодвижений?</a>]]></content:encoded>
      <slash:comments>15</slash:comments>
    </item>
  </channel>
</rss>
