青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

hook未導出native api的好辦法

Posted on 2009-11-04 11:39 S.l.e!ep.¢% 閱讀(410) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
				
						昨天寫的那個 
hook?ssdt的驅動,用的是硬編碼的辦法,這樣在不同的系統中由于NtShutdownSystem的服務號都不相同,所以在不同的操作系統上代碼都要做修改,這個比較不爽.今天聽老大PJF說有避免硬編碼的方法,google了下,發現下面的文章,代碼稍微改了改,用在我的驅動中,果然好使.文章貼在下面:
-------------------------------------------------------------------------------------------
from?http://www.rootkit.com

Hardcoding?the?positions?seems?a?poor?solution,?since?it?means?after?a?new?service?pack,?the?rootkit?may?no?longer?work?and?become?discovered.

As?I?have?found?the?code?on?this?site?extremely?helpful,?I?think?it?is?only?fair?that?I?return?the?favour?;-)

I?have?implemented?the?method?described?in?previous?posts,?whereby?I?have?mapped?a?view?of?ntdll.dll?into?the?process?space?of?whoever?loads?the?driver?initially,?and?then?retrieve?the?required?function?positions?directly?from?the?dll.

This?was?relatively?simple?to?do,?and?only?requires?knowledge?of?the?pe?file?format,?and?a?few?undocumented?apis.

Using?the?function?pasted?below,?when?hooking?you?simply?do?as?follows:


RtlInitUnicodeString(&dllName,?L"\\Device\\HarddiskVolume1\\Windows\\System32\\ntdll.dll");
functionAddress?=?GetDllFunctionAddress(functionName,?&dllName);
position?=?*((WORD*)(functionAddress+1));
????
g_OriginalZwCreateProcessEx?=?(ZWCREATEPROCESSEX)(KeServiceDescriptorTable.ServiceTableBase[position]);


and?here's?the?function?GetDllFunctionAddress:


DWORD?GetDllFunctionAddress(char*?lpFunctionName,?PUNICODE_STRING?pDllName)?
{
????HANDLE?hThread,?hSection,?hFile,?hMod;
????SECTION_IMAGE_INFORMATION?sii;
????IMAGE_DOS_HEADER*?dosheader;
????IMAGE_OPTIONAL_HEADER*?opthdr;
????IMAGE_EXPORT_DIRECTORY*?pExportTable;
????DWORD*?arrayOfFunctionAddresses;
????DWORD*?arrayOfFunctionNames;
????WORD*?arrayOfFunctionOrdinals;
????DWORD?functionOrdinal;
????DWORD?Base,?x,?functionAddress;
????char*?functionName;
????STRING?ntFunctionName,?ntFunctionNameSearch;
????PVOID?BaseAddress?=?NULL;
????SIZE_T?size=0;

????OBJECT_ATTRIBUTES?oa?=?{sizeof?oa,?0,?pDllName,?OBJ_CASE_INSENSITIVE};

????IO_STATUS_BLOCK?iosb;

????//_asm?int?3;
????ZwOpenFile(&hFile,?FILE_EXECUTE?|?SYNCHRONIZE,?&oa,?&iosb,?FILE_SHARE_READ,?FILE_SYNCHRONOUS_IO_NONALERT);

????oa.ObjectName?=?0;

????ZwCreateSection(&hSection,?SECTION_ALL_ACCESS,?&oa,?0,PAGE_EXECUTE,?SEC_IMAGE,?hFile);
????
????ZwMapViewOfSection(hSection,?NtCurrentProcess(),?&BaseAddress,?0,?1000,?0,?&size,?(SECTION_INHERIT)1,?MEM_TOP_DOWN,?PAGE_READWRITE);?
????
????ZwClose(hFile);
????
????hMod?=?BaseAddress;
????
????dosheader?=?(IMAGE_DOS_HEADER?*)hMod;
????
????opthdr?=(IMAGE_OPTIONAL_HEADER?*)?((BYTE*)hMod+dosheader->e_lfanew+24);

????pExportTable?=(IMAGE_EXPORT_DIRECTORY*)((BYTE*)?hMod?+?opthdr->DataDirectory[?IMAGE_DIRECTORY_ENTRY_EXPORT].?VirtualAddress);

????//?now?we?can?get?the?exported?functions,?but?note?we?convert?from?RVA?to?address
????arrayOfFunctionAddresses?=?(DWORD*)(?(BYTE*)hMod?+?pExportTable->AddressOfFunctions);

????arrayOfFunctionNames?=?(DWORD*)(?(BYTE*)hMod?+?pExportTable->AddressOfNames);

????arrayOfFunctionOrdinals?=?(WORD*)(?(BYTE*)hMod?+?pExportTable->AddressOfNameOrdinals);

????Base?=?pExportTable->Base;

????RtlInitString(&ntFunctionNameSearch,?lpFunctionName);

????for(x?=?0;?x?<?pExportTable->NumberOfFunctions;?x++)
????{
????????functionName?=?(char*)(?(BYTE*)hMod?+?arrayOfFunctionNames[x]);

????????RtlInitString(&ntFunctionName,?functionName);

????????functionOrdinal?=?arrayOfFunctionOrdinals[x]?+?Base?-?1;?//?always?need?to?add?base,?-1?as?array?counts?from?0
????????//?this?is?the?funny?bit.??you?would?expect?the?function?pointer?to?simply?be?arrayOfFunctionAddresses[x]...
????????//?oh?no...?thats?too?simple.??it?is?actually?arrayOfFunctionAddresses[functionOrdinal]!!
????????functionAddress?=?(DWORD)(?(BYTE*)hMod?+?arrayOfFunctionAddresses[functionOrdinal]);
????????if?(RtlCompareString(&ntFunctionName,?&ntFunctionNameSearch,?TRUE)?==?0)?
????????{
????????????ZwClose(hSection);
????????????return?functionAddress;
????????}
????}

????ZwClose(hSection);
????return?0;
}
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲国产精品久久久久秋霞影院| 亚洲视频在线一区| 亚洲欧美韩国| 亚洲深爱激情| 国产欧美日韩另类视频免费观看 | 欧美日韩精品免费观看视频| 亚洲精品小视频| 一区二区三区不卡视频在线观看| 欧美日韩理论| 久久av二区| 免费欧美在线| 亚洲主播在线观看| 久久久精品一区二区三区| 亚洲国产三级在线| 一本色道综合亚洲| 在线播放亚洲| 91久久久久久久久| 国产美女一区| 亚洲二区在线观看| 国产伦精品一区二区三区高清版 | 欧美一级夜夜爽| 91久久视频| 亚洲五月婷婷| 亚洲高清视频一区| 亚洲一二三区在线观看| 在线看欧美日韩| 亚洲图片欧美日产| 亚洲激情影院| 久久成人精品电影| 亚洲午夜精品久久| 另类av一区二区| 欧美在线短视频| 欧美区日韩区| 你懂的视频一区二区| 国产精品入口夜色视频大尺度| 欧美黄色免费网站| 国产亚洲综合在线| 在线亚洲精品福利网址导航| 亚洲风情在线资源站| 香蕉精品999视频一区二区 | 在线看日韩av| 亚洲制服av| 亚洲一级在线观看| 欧美精品91| 欧美激情第一页xxx| 国内精品美女在线观看| 亚洲自拍啪啪| 亚洲欧美精品在线观看| 欧美理论在线播放| 亚洲国产一区二区在线| 很黄很黄激情成人| 欧美一区激情视频在线观看| 亚洲欧美成人精品| 欧美性大战久久久久| 亚洲精品美女免费| 日韩午夜一区| 欧美激情在线播放| 亚洲欧洲一区二区天堂久久 | 久久精品国产亚洲一区二区三区| 欧美香蕉大胸在线视频观看| 亚洲最新色图| 亚洲综合色丁香婷婷六月图片| 欧美激情精品久久久久久大尺度| 欧美成va人片在线观看| 亚洲国产欧美一区二区三区同亚洲 | 亚洲高清中文字幕| 麻豆91精品| 亚洲激情在线观看| 一区二区三区国产精品| 欧美日本一区二区高清播放视频| 亚洲人体一区| 亚洲一区二区日本| 国产精品久久久久久久久果冻传媒| 一区二区欧美日韩视频| 午夜久久福利| 国产综合网站| 欧美国产一区二区三区激情无套| 亚洲精品乱码久久久久久蜜桃91| 在线视频精品一| 国产精品一区二区久久国产| 欧美一二三区在线观看| 蜜桃av综合| 亚洲美洲欧洲综合国产一区| 欧美日韩亚洲系列| 性感少妇一区| 欧美国产免费| 亚洲欧美不卡| 亚洲黄色av| 欧美偷拍另类| 久久精品国产第一区二区三区| 亚洲国产精品成人综合色在线婷婷 | 国产精品伦理| 美女免费视频一区| 亚洲午夜一区| 欧美黄色免费| 久久精品一本| 一区二区三区国产在线观看| 国产精品午夜春色av| 麻豆freexxxx性91精品| 亚洲一区二区在线免费观看视频| 久久青草久久| 午夜久久电影网| 亚洲美女视频| 在线日韩av永久免费观看| 欧美午夜精品理论片a级按摩| 久久国产欧美日韩精品| 亚洲看片免费| 欧美18av| 久久久久9999亚洲精品| 中国亚洲黄色| 亚洲第一中文字幕在线观看| 国产精品成人aaaaa网站| 美女精品在线观看| 欧美一级精品大片| 亚洲网站视频| 亚洲乱码视频| 欧美福利精品| 久久综合久久久久88| 亚洲欧美久久久| 亚洲少妇最新在线视频| 亚洲福利在线视频| 国产一区二区三区自拍| 国产精品青草综合久久久久99| 欧美国产第一页| 免费视频亚洲| 麻豆av福利av久久av| 久久精品欧美日韩| 香蕉久久一区二区不卡无毒影院| 在线亚洲美日韩| 亚洲视频在线播放| 亚洲网在线观看| 亚洲一区二区三区乱码aⅴ蜜桃女| 亚洲人永久免费| 亚洲国产成人av在线| 女人香蕉久久**毛片精品| 久久天天狠狠| 久久久久久国产精品mv| 久久精品国语| 久久久久久久97| 久久夜色精品国产欧美乱极品| 午夜天堂精品久久久久| 午夜精品亚洲| 久久精品一区| 蜜桃av一区二区| 亚洲大胆女人| 欧美日韩喷水| 欧美视频在线观看| 国产精品草莓在线免费观看| 国产精品三级视频| 国产精品中文字幕欧美| 国产视频观看一区| 国产在线拍揄自揄视频不卡99| 国产资源精品在线观看| 亚洲第一毛片| 日韩一区二区精品在线观看| 一区二区三区欧美在线观看| 亚洲一区二区在线看| 欧美在线免费观看| 免费观看日韩av| 亚洲美女免费视频| 亚洲欧美日韩精品一区二区| 欧美综合77777色婷婷| 美女精品在线观看| 欧美小视频在线观看| 一区二区三区自拍| 一区二区三区产品免费精品久久75 | 在线亚洲免费视频| 久久精品系列| 欧美高清在线视频观看不卡| 欧美午夜精品一区二区三区| 国产视频一区在线| 亚洲欧洲三级电影| 欧美在线一二三四区| 欧美高清视频在线| 亚洲一区日韩在线| 老司机午夜精品视频| 欧美视频在线观看一区二区| 国产一区二区三区四区五区美女 | 亚洲国产欧美国产综合一区| 亚洲一区二区三区激情| 久久偷窥视频| 国产精品美女999| 亚洲高清不卡一区| 午夜影院日韩| 欧美成人免费在线| 香蕉久久夜色| 国产精品va在线播放| 亚洲日本乱码在线观看| 久久久水蜜桃av免费网站| 日韩视频一区二区三区在线播放免费观看| 亚洲免费视频在线观看| 欧美日韩国产综合在线| 在线高清一区| 欧美在线视频一区二区三区| 亚洲日本久久| 另类天堂视频在线观看| 国产在线不卡视频| 亚洲欧美日韩国产精品| 亚洲剧情一区二区| 欧美大香线蕉线伊人久久国产精品|