- 1、本文档共20页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
API拦截-实现Ring3全局HOOK
API拦截——实现Ring3全局HOOK
首先来解释一下这次的目标。由于windows的copy-on-write机制(Ring0下可以用CR0寄存器关掉它),Ring3下的HOOK只对当前进程有效,其他进程的API还是正常的。这就是说我们必须枚举进程,然后对每个Ring3进程执行一遍HOOK操作。
但是,系统中总有新进程产生,对于这些新进程我们怎么处理呢?最容易想到的就是设置一个TIMER,每隔一段时间就枚举一遍进程然后把新的挂钩。但仔细一想就知道不行,TEMER过快严重影响系统效率,慢了又起不到作用,况且windows不是一个实时操作系统,没人能保证到时间TEMER就被激活。如果我们能监控进程创建,并在他们真正运行之前就执行挂钩操作,就可以完美的解决问题。
但是如何做到这一点呢?我们知道Ring3的进程都有一个“父进程”也就是说新进程都是由老进程创建的(驱动很少创建进程)。知道这一点就好办了,我们要做的只是截获进程创建。你肯定会说“这么简单,HOOK NtCreateProcess就可以了!”但是这不是最简单的做法。为什么这么说呢,首先在NtCreateProcess函数被调用时进程并没有真正被创建,我们无法执行HOOK操作,而当NtCreateProcess返回时,进程又已经开始运行,HOOK时存在线程同步的问题(我用OD在NtCreateProcess设下INT3断点,却拦不到,不只是为什么?)。
所以我选的函数是NtResumeThread。我们知道,当新进程被创建时,OS会为其创建一个住线程,而在这之后会调用NtResumeThread时期开始运行,这时初始化完毕,DLL都已经被载入,但进程却没有开始运行这时我们最好的机会(HAHA,天助我也HAHAHA…)。
NTSTATUS NtResumeThread(
IN HANDLE ThreadHandle,
OUT PULONG PreviousSuspendCount OPTIONAL
);
思路是这样但是怎么实现呢?来看一下函数的定义:
我们关心的是第一个参数,它存储的是新进程主线程的句柄,我们可以通过调用ThreadInformationClass=0,ThreadInformationLength=28的NtQueryInformationThread函数来获得该县城所属进程的PID,然后只要HOOK它就可以了。
话虽如此,可是如果把HOOK的代码都放到远程去未免太麻烦了。开始我想的是用远程进程调用CreateRemoteThread来回调HOOK进程。但仔细想想就会发现,我们在本地HOOK时有足够的权限,可是如果远程进程是GUEST权限的呢?回调时由于权限不够就会出错。翻了翻《windows核心编程》后恍然大悟:可以使用windows的事件对象来实现。用到的API有:OpenEvent,CreateEvent,SetEvent,ResetEvent。在HOOK每一个进程的时候,用CreateEvent创建一个不可继承、自动重置的Event对象,然后创建一个线程用WaitForSingleObject函数等待改Event。当拦截到新进程创建时,远程线程调用SetEvent来激活Event,然后同样调用WaitForSingleObject函数等待。这时本地的WaitForSingleObject会返回, 然后再进行相关的处理,然后调用SetEvent来让远程hook函数继续运行。这样有个问题就是本题怎样知道新进程PID?我的解决办法是远程调用SetEvent前先把PID写在HOOK函数开头的特定偏移位置,然后本地用ReadProcessMemory来读取。限于篇幅讲得不太具体,如果不懂最好去看一看《windows核心编程》。
好了,理论就讲道这里,来看看代码,GO!(虽然是在去年的5期文章的基础上改的,不过改动较大,所以关键代码已提上来了。)
首先是hook函数,主要功能是对指定进程的指定API进行hook操作:
int HookNamedApi(
PDLLINFO pDllInfo,
char *ApiName,
DWORD HookProc,
HANDLE ObjectProcessHandle)
{
DWORD dw, NamedApiAddress,NewFunc;//变量初始化
MEMORY_BASIC_INFORMATION mbi;
static EventInfo myEventInfo;
static Num=0x676e696b;
NamedApiAddress = (DWORD)GetProcAddress(pDllInfo-hModule, ApiName);//目标api地址
,每个进程的api地址都是一样的,只要找本
文档评论(0)