• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            星綻紫輝(rawdata)的Blog

            快樂地學(xué)習(xí),快樂地工作!

              C++博客 :: 首頁(yè) :: 聯(lián)系 :: 聚合  :: 管理
              16 Posts :: 0 Stories :: 37 Comments :: 0 Trackbacks

            常用鏈接

            留言簿(5)

            我參與的團(tuán)隊(duì)

            搜索

            •  

            最新評(píng)論

            閱讀排行榜

            評(píng)論排行榜

                                
                      原創(chuàng):星綻紫輝 http://www.shnenglu.com/rawdata   2009-3-6

             
                     權(quán)作筆記。

                     如果要將某個(gè)dll注入PE文件(不需要裝載dll和運(yùn)行PE),只需要拷貝原來的Import表,然后復(fù)制該表到文件對(duì)齊間隙區(qū),然后在后面寫入自定義的dll結(jié)構(gòu)。一般新加的結(jié)構(gòu)為0x14長(zhǎng),這個(gè)結(jié)構(gòu)對(duì)應(yīng)的值都是RVA,通過RVA計(jì)算出RAW,該RAW對(duì)應(yīng)的便是dll名字,序數(shù),偏移地址等信息(可以先從dll的export表中讀取所以導(dǎo)出函數(shù)信息再寫入PE文件,export表的結(jié)構(gòu)比Import表更簡(jiǎn)單)。


                     通過RVA計(jì)算RAW,簡(jiǎn)單計(jì)算方法:如果RVA被分成5塊,文件也肯定被分成5塊,只要保證塊塊之間一一對(duì)應(yīng),偏移相同就可以很容易在RVA和RAW之間相互轉(zhuǎn)換。



                     總結(jié):
                     需要修改的地方:
                     1.Import表的表頭信息:位置,大小必須重新修訂
                     2.將新的Import表放入空白區(qū)(間隙處)

                     需要注意的地方:
                     △ 理論上任意跨區(qū)的空白區(qū)都可以,但是如果該區(qū)的屬性為只讀,且不為初始化數(shù)據(jù),就會(huì)執(zhí)行失敗。原因:PE加載后會(huì)自動(dòng)修改該區(qū)的數(shù)據(jù)。比較好的做法是:不去尋找間隙,而是增加一個(gè)區(qū)段,然后設(shè)置該區(qū)段屬性為讀寫和初始化數(shù)據(jù),然后將新的Import表寫到該區(qū)。

                     △不需要修改IAT表

                     結(jié)果:dll在PE運(yùn)行時(shí)自動(dòng)加載。 (rawdata)
            posted on 2009-03-06 10:29 星綻紫輝 閱讀(2040) 評(píng)論(2)  編輯 收藏 引用

            Feedback

            # re: 淺談靜態(tài)dll注入PE 2011-04-22 00:33 coco
            其實(shí)這種方法有個(gè)很嚴(yán)重的bug,可能很多時(shí)候不會(huì)表現(xiàn)出來,甚至在不同的機(jī)器上會(huì)有不同的效果。
            問題在于,注入的DLL的肯定不會(huì)有其他程序來調(diào)用你的導(dǎo)出函數(shù)了,所以你在dllmain里需要執(zhí)行的內(nèi)容會(huì)比較多,但是dllmain是個(gè)很危險(xiǎn)的東西,因?yàn)樽⑷氲膁ll加載的時(shí)候不能保證你所需要的模塊已經(jīng)全部加載,所以很容易會(huì)出現(xiàn)感覺DLLmain沒有執(zhí)行。  回復(fù)  更多評(píng)論
              

            # re: 淺談靜態(tài)dll注入PE[未登錄] 2015-01-06 11:44 none
            @coco
            DLLMain中執(zhí)行代碼,未加載其他功能dll不是問題,在你的代碼執(zhí)行前會(huì)被級(jí)聯(lián)載入.但是tdata全局鎖會(huì)有問題,當(dāng)你使用完成端口等有可能涉及到I/O的全局鎖.會(huì)造成死鎖.其他問題,還真沒發(fā)現(xiàn).  回復(fù)  更多評(píng)論
              


            只有注冊(cè)用戶登錄后才能發(fā)表評(píng)論。
            網(wǎng)站導(dǎo)航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


            欧美国产精品久久高清| 久久精品无码一区二区WWW| 国内精品伊人久久久久av一坑| 久久99精品久久久久久动态图| 国产福利电影一区二区三区久久老子无码午夜伦不 | 亚洲人成无码网站久久99热国产| 亚洲国产成人久久综合野外| 久久精品国产亚洲AV嫖农村妇女| 品成人欧美大片久久国产欧美...| 久久亚洲国产精品成人AV秋霞| 国产精品久久久久AV福利动漫 | 久久精品国产福利国产秒| 久久久精品日本一区二区三区| 97久久天天综合色天天综合色hd| 久久人人爽人爽人人爽av| 国产精品18久久久久久vr| 久久精品人妻中文系列| 亚洲国产日韩欧美久久| 久久精品无码一区二区三区免费| 亚洲AV无码久久| 亚洲精品蜜桃久久久久久| 久久久这里有精品| 性做久久久久久久久老女人| 久久久久久a亚洲欧洲aⅴ| 久久精品国产亚洲AV嫖农村妇女| 亚洲国产精品无码久久| 久久人做人爽一区二区三区| 2021久久精品免费观看| 亚洲精品美女久久久久99小说| 欧美久久久久久午夜精品| 精品水蜜桃久久久久久久| 成人精品一区二区久久久| 色噜噜狠狠先锋影音久久| 久久r热这里有精品视频| 久久久久久综合一区中文字幕| 久久r热这里有精品视频| 久久国产一区二区| 7国产欧美日韩综合天堂中文久久久久 | 久久精品成人欧美大片| 精品伊人久久大线蕉色首页| 99久久国产宗和精品1上映 |