青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

開發(fā)一個檢測鉤子程序的工具

Posted on 2010-01-08 11:08 S.l.e!ep.¢% 閱讀(679) 評論(1)  編輯 收藏 引用 所屬分類: RootKit

一、引言

Windows系統(tǒng)是建立在事件驅(qū)動的機制上的,每一個事件就是一個消息,每個運行中的程序,也就是所謂的進程,都維護者一個或多個消息隊列,消息隊列的個數(shù)取決于進程內(nèi)包含的線程的個數(shù)。由于一個進程至少要擁有一個線程,所以進程至少要有一個消息隊列。雖然Windows系統(tǒng)的消息分派是以線程為單位的,但并不是所有的線程都有消息隊列,一個新創(chuàng)建的線程是沒有消息隊列的,只有當(dāng)線程第一次調(diào)用GDI或USER32庫函數(shù)的時候Windows才 為線程創(chuàng)建消息隊列。消息最終由屬于線程的窗口來處理,普通的應(yīng)用程序只能獲取本線程的消息隊列中的消息,也就是只能獲得系統(tǒng)分派的、屬于本線程的消息, 換句話說,一個線程在運行過程中是不知道其它線程發(fā)生了什么事情的。但是有一類特殊的程序卻可以訪問其他線程的消息隊列,那就是鉤子程序。

編寫鉤子程序是Windows系統(tǒng)提供給用戶的一種對Windows運行過程進行干預(yù)的機制,通過鉤子程序,Windows將 內(nèi)部流動的消息暴露給用戶,使用戶能夠在消息被窗口管理器分派之前對其進行特殊的處理,比如在調(diào)試程序的時候跟蹤消息流程。但是,任何事情都有其兩面性, 一些密碼竊取工具就是利用系統(tǒng)鍵盤鉤子截獲其他程序的鍵盤消息,從而獲取用戶輸入的密碼,可見非法的鉤子程序?qū)τ嬎銠C信息安全具有極大的危害性。本文針對 鉤子程序安裝和運行的特點,設(shè)計了一種檢測系統(tǒng)中安裝的鉤子程序的方案,并開發(fā)了一個檢測鉤子程序的開源軟件AntiHook。

二、鉤子檢測的原理

在開始分析鉤子檢測的原理之前先要了解一下鉤子程序。Windows系統(tǒng)的鉤子程序根據(jù)作用范圍可以分為兩類:一類是只能獲取本進程內(nèi)某個線程消息的局部鉤子(Thread Local Hook),另一類是可以獲取當(dāng)前系統(tǒng)中所有線程消息的全局鉤子(Global Hook 或 System Hook)。局部鉤子的程序代碼既可以位于線程相關(guān)的EXE可執(zhí)行文件中,也可以位于DLL動態(tài)鏈接庫中,全局鉤子則只能是DLL動態(tài)鏈接庫的形式,這是由全局鉤子的加載方式所決定的,本文稍后將詳細介紹原因。鉤子程序根據(jù)定義方式與實現(xiàn)目的又可分為鍵盤鉤子、鼠標(biāo)鉤子、系統(tǒng)Shell鉤子以及消息過濾鉤子等類型,查閱MSDN中關(guān)于SetWindowsHookEx()函數(shù)的說明可以了解這些不同類型鉤子的詳細信息。

對 于局部鉤子來說,它所能夠訪問到的消息僅限于它所在的進程中的消息隊列,在安裝鉤子的時候需要指明是要截取哪個線程的消息。與之相對應(yīng)的全局鉤子則沒有范 圍的限制,它可以截取整個桌面環(huán)境下所有線程中的消息,用來竊取密碼的鍵盤鉤子通常就是將自己安裝成全局鉤子。安裝局部鉤子和全局鉤子使用的是同一個API函數(shù):SetWindowsHookEx(),只是傳遞的參數(shù)不同,關(guān)于這個API函數(shù)的用法不是本文的重點,此處就不詳細介紹了,對鉤子程序感興趣的朋友可以參考MSDN或其它相關(guān)文檔。

一般來講,應(yīng)用程序安裝的局部線程鉤子對其他程序沒有影響,而危害比較大的是全局鉤子,因為只有全局鉤子有能力“染指”其它程序的消息隊列,系統(tǒng)的安全檢測也以檢測全局鉤子為主要目的。全局鉤子檢測的原理其實也非常簡單,這是由Windows操作系統(tǒng)加載全局鉤子的方式所決定的,所以我們先來了解一下全局鉤子的加載方式。

32位的Windows程序都是運行在保護模式,每一個進程都有獨立的進程空間,進程之間不能直接共享內(nèi)存地址,也就是說,進程之間的資源是嚴格受保護的,一個進程不能直接訪問另一個進程中的資源,當(dāng)然也包括消息隊列。既然Windows保護地如此嚴格,鉤子程序又是如何做到這一點呢,難道它能夠凌駕于操作系統(tǒng)之上?當(dāng)然不是,鉤子程序和普通的Windows應(yīng)用程序一樣只能運行在Ring3安全級別上,它的詭秘之處在于Windows對鉤子程序的加載方式。當(dāng)鉤子安裝程序調(diào)用SetWindowsHookEx()函數(shù)在系統(tǒng)中安裝一個全局鉤子后,Windows對鉤子程序做的特殊處理就是將其加載到每個應(yīng)用程序單獨的進程空間中。也就是說,系統(tǒng)中每一個程序(包括系統(tǒng)程序)的進程空間中都被Windows“強行”掛接了一個鉤子程序(模塊)的副本,這就使鉤子模塊和應(yīng)用程序所倚賴的其它模塊一樣運行在這個程序的進程空間之中,如此一來鉤子程序就能夠訪問這個進程中所有線程的消息隊列了。

本文前面提到,全局鉤子必須做成DLL動 態(tài)鏈接庫的形式,這里就解釋了原因--因為全局鉤子不是獨立運行的程序,它是作為其它程序的一部分被加載運行的。原理就是如此的簡單,當(dāng)一個全局鉤子安裝 后,系統(tǒng)中運行的每個進程都被強行加載了一個鉤子程序的模塊,這就為檢測鉤子提供了一個思路,那就是檢測程序作為系統(tǒng)中運行的普通程序也會被強行加載鉤子 模塊,只要鉤子檢測程序能夠發(fā)現(xiàn)自己進程空間中被強行加載的不明模塊,就可以懷疑系統(tǒng)中運行有鉤子程序。

現(xiàn)在的問題是如何使鉤子檢測程序能夠發(fā)現(xiàn)加載到自己進程空間中的不明模塊。使用API HOOK介 入模塊的運行,直接分析二進制代碼可能是最直接、最有效的方法,但是且不說這種方法容易破壞系統(tǒng)運行的穩(wěn)定性,單就二進制代碼的邏輯分析就不是少量代碼能 夠?qū)崿F(xiàn)的。那么有沒有簡單一點的方法呢?其實,繞開這些技術(shù)層面上的問題的糾纏,還有更簡單的方法能夠檢測不明模塊,那就是“模塊比較法”。和普通的Windows應(yīng)用程序一樣,鉤子檢測程序運行時也需要很多系統(tǒng)模塊的支持,這些模塊是運行鉤子檢測程序所必須的,也被認為是安全的模塊。而被Windows “強行”加載的鉤子模塊則不是鉤子檢測程序運行必須的模塊,所以被認為是不明模塊。鉤子檢測程序一旦編譯完成,就已經(jīng)決定了它在運行中需要哪些支持模塊,有一點需要注意,那就是模塊的名稱和數(shù)量在Windows 95/98/Me系統(tǒng)下和基于Windows NT技術(shù)構(gòu)建的Windows 2000/XP系統(tǒng)下有很大的不同,但是對于特定的Windows 版 本來說是一定的,這也是“模塊比較法”的主要理論依據(jù)。“模塊比較法”的原理就是定期查看鉤子檢測程序進程中加載的模塊列表,將這個列表與安全模塊列表做 對比,檢查是否有不屬于安全模塊的不明模塊被加載到檢測程序的進程空間中,如果發(fā)現(xiàn)不明模塊就發(fā)出告警,提示用戶作出相應(yīng)的處理。剩下的問題就是創(chuàng)建安全 模塊列表并將其保存到程序配置文件中,利用Depends工具或進程模塊查看工具可以很容易地獲取鉤子檢測程序所必須的支持模塊(安全模塊),唯一需要注意的是要在一個“干凈”的Windows 系統(tǒng)上執(zhí)行這些操作。

“模塊比較法”的關(guān)鍵是查找進程加載的所有模塊,在Windows平臺上有很多查看進程信息的方法,比如Toolhelp系列API、PSAPI、CDPH API,甚至是使用Windows NT的Native API,由于鉤子檢測程序不需要詳細的模塊信息,所以使用Toolhelp系列API和PSAPI兩種方法就足夠了。使用PSAPI遍歷進程和模塊信息比使用Toolhelp系列API效率高,但是PSAPI不支持較早的Windows系統(tǒng),比如Windows 98,所以需要Toolhelp系列API提供對Windows 98這樣的操作系統(tǒng)的支持。使用Toolhelp API遍歷進程模塊信息首先要調(diào)用CreateToolhelp32Snapshot得到進程加載的所有模塊信息的一個“快照”,然后使用Module32First和Module32Next配合遍歷“快照中的信息”,下面的代碼演示了如何使用Toolhelp API遍歷進程模塊信息:

MODULEENTRY32 module;

DWORD dwCurProcID = ::GetCurrentProcessId();

//給當(dāng)前進程的模塊做個快照

HANDLE hModEnum = ::CreateToolhelp32Snapshot(TH32CS_SNAPMODULE,dwCurProcID);

if(hModEnum != INVALID_HANDLE_VALUE)

{

??? module.dwSize=sizeof(MODULEENTRY32);

??? if(::Module32First(hModEnum,&module))

??? {

??????? do

??????? {

??????????? //對module中的模塊信息進行處理,比如判斷是否是不明模塊等等

??????? }while(::Module32Next(hModEnum,&module));

??? }

??? ::CloseHandle(hModEnum);//關(guān)閉快照,釋放資源

}

本文來自CSDN博客,轉(zhuǎn)載請標(biāo)明出處:http://blog.csdn.net/chinawash/archive/2006/08/30/1143729.aspx

Feedback

# re: 開發(fā)一個檢測鉤子程序的工具[未登錄]  回復(fù)  更多評論   

2010-01-09 18:57 by C++
招聘:C++程序員

職位描述:

1、技術(shù)人員職位,在上級的領(lǐng)導(dǎo)和監(jiān)督下定期完成量化的工作要求;
2、參與公司軟件項目平臺程序的設(shè)計和開發(fā)
3、根據(jù)開發(fā)進度和任務(wù)分配,完成平臺相應(yīng)模塊的設(shè)計、開發(fā)、編程任務(wù);
4、進行程序單元、功能的測試,查出軟件存在的缺陷并保證其質(zhì)量;

要求:

1、熟悉Windows C++/MFC編程;
2、熟悉一種大型關(guān)系型數(shù)據(jù)庫如Sql Server或Oracle的應(yīng)用。
3、掌握TCP/IP、多線程開發(fā)等;
4、遵守職業(yè)道德,嚴守工作紀律,勤于鉆研,勇于進取,具有良好的團隊合作精神;
5、兩年以上軟件開發(fā)經(jīng)驗;
熟悉休閑、棋牌類游戲開發(fā)經(jīng)驗者優(yōu)先。
6、注意:待遇是根據(jù)能力浮動面議詳談。

應(yīng)屆畢業(yè)生或無相關(guān)經(jīng)驗者,請勿擾,謝謝!

工作地點:廣東湛江

備注:為了提高您的面試機會,請不要直接在網(wǎng)上應(yīng)聘,請把簡歷發(fā)送至linhang518@163.com,謝謝!~!~
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            韩国女主播一区| 欧美日韩黄色一区二区| 正在播放欧美视频| 欧美成人有码| 欧美在线免费观看| 一区二区三区精品国产| 极品尤物久久久av免费看| 国产精品第一区| 欧美成人午夜激情视频| 久久久xxx| 午夜电影亚洲| 亚洲深爱激情| 日韩午夜精品| 亚洲人成人一区二区在线观看| 久久久久国产一区二区三区| 亚洲一区激情| 这里只有精品视频| 亚洲三级色网| 亚洲精品欧美| 亚洲欧洲一区二区三区| 依依成人综合视频| 韩日欧美一区| 狠狠综合久久av一区二区老牛| 国产欧美一区二区精品忘忧草| 国产精品成人在线| 国产精品麻豆成人av电影艾秋| 欧美日韩国产片| 欧美日韩免费| 欧美日韩视频在线第一区| 欧美国产综合一区二区| 欧美成人网在线| 欧美激情一区二区三区在线视频观看| 久久一区二区精品| 免费不卡在线视频| 蜜桃伊人久久| 欧美人与性动交cc0o| 欧美精品在线播放| 欧美日韩在线播放三区四区| 欧美日韩免费高清一区色橹橹| 欧美日韩伦理在线免费| 欧美视频国产精品| 国产精品视频福利| 国产偷自视频区视频一区二区| 国产有码在线一区二区视频| 黑人极品videos精品欧美裸| 亚洲国产成人午夜在线一区| 亚洲精品视频免费观看| av成人激情| 亚洲欧美视频在线观看视频| 欧美在线观看天堂一区二区三区| 久久精品夜色噜噜亚洲aⅴ| 久久亚洲欧美国产精品乐播| 欧美成人自拍视频| 亚洲人www| 亚洲一区二区视频在线| 翔田千里一区二区| 麻豆久久婷婷| 欧美日韩午夜激情| 国产亚洲欧美激情| 亚洲国产一区二区三区青草影视| 一区二区三区日韩在线观看| 欧美一区影院| 免费欧美电影| 日韩视频免费观看高清完整版| 亚洲女女女同性video| 久久国产精品色婷婷| 欧美国产日韩在线| 国产精品一区二区黑丝| 在线欧美影院| 中文亚洲字幕| 久久综合亚州| 99精品国产热久久91蜜凸| 小黄鸭精品密入口导航| 欧美99久久| 国产精品亚洲片夜色在线| 在线观看欧美视频| 亚洲一区二区在线视频| 裸体歌舞表演一区二区| 亚洲免费观看高清完整版在线观看| 午夜在线视频观看日韩17c| 美女精品在线| 国产区欧美区日韩区| 亚洲久久视频| 久久尤物电影视频在线观看| 日韩视频―中文字幕| 久久久最新网址| 国产精品日韩电影| 亚洲乱码视频| 久久免费99精品久久久久久| 99亚洲精品| 欧美aa在线视频| 韩国av一区二区三区在线观看| 在线亚洲激情| 亚洲成色999久久网站| 性xx色xx综合久久久xx| 欧美日韩综合精品| 亚洲国产精品久久久久| 久久精视频免费在线久久完整在线看| 日韩一级黄色av| 欧美刺激午夜性久久久久久久| 国产一区二区三区丝袜| 亚洲女同精品视频| 亚洲乱码国产乱码精品精天堂| 久久久久国产免费免费| 国产麻豆综合| 亚洲永久字幕| 日韩视频免费观看| 欧美激情成人在线| 亚洲第一天堂无码专区| 久久嫩草精品久久久精品| 亚洲一区免费在线观看| 欧美午夜精品| 中文欧美日韩| 亚洲精品乱码久久久久久蜜桃91| 久久综合中文字幕| 精品91免费| 久久精品天堂| 午夜视频久久久久久| 国产精品一区免费观看| 亚洲欧美日韩精品一区二区| 一区二区三区免费在线观看| 欧美日韩日本国产亚洲在线 | 欧美国产日韩一区二区在线观看| 欧美一级播放| 国产亚洲人成网站在线观看| 久久av免费一区| 午夜亚洲福利| 国产午夜精品理论片a级探花| 欧美一区二区三区免费在线看| 亚洲特级片在线| 国产精品自拍一区| 欧美专区日韩专区| 欧美在线免费观看视频| 国内精品久久久久久| 久久综合亚州| 欧美 日韩 国产精品免费观看| 亚洲激情视频在线| 亚洲国产综合在线看不卡| 欧美夫妇交换俱乐部在线观看| 亚洲精品在线免费观看视频| 亚洲精品国产精品国产自| 欧美日本一区二区视频在线观看 | 亚洲性线免费观看视频成熟| 国产精品久久久久久久浪潮网站| 午夜日韩激情| 欧美一区国产二区| 在线观看日韩国产| 亚洲电影下载| 欧美日韩一区在线播放| 亚洲欧美综合精品久久成人| 欧美一级艳片视频免费观看| 影音先锋在线一区| 亚洲高清不卡在线观看| 欧美视频一区二区在线观看 | 亚洲国产成人不卡| 欧美日韩国产综合新一区| 午夜精品久久| 久久精品毛片| 日韩午夜三级在线| 亚洲先锋成人| 一区视频在线| 一本色道久久88综合亚洲精品ⅰ| 国产精品自拍视频| 欧美国产精品v| 国产精品久久久久久影院8一贰佰| 久久精品人人做人人综合 | 亚洲一区二区三区精品在线观看| 亚洲女同性videos| 亚洲第一综合天堂另类专| 日韩视频在线一区二区| 国内精品视频一区| 亚洲美女精品久久| 国产在线视频欧美| 91久久久久久久久| 国产亚洲一区二区三区在线观看| 免播放器亚洲一区| 欧美性猛交xxxx乱大交退制版| 乱人伦精品视频在线观看| 欧美日韩免费观看一区三区| 久久久久久午夜| 欧美丝袜一区二区三区| 老色鬼精品视频在线观看播放| 欧美日韩亚洲视频| 欧美 日韩 国产 一区| 国产精品久久久久久久app| 欧美99久久| 国产农村妇女毛片精品久久麻豆| 亚洲激情午夜| 狠狠操狠狠色综合网| 亚洲视频视频在线| 亚洲美女在线一区| 久久精品欧洲| 欧美一级理论性理论a| 欧美精品午夜| 欧美成人综合网站| 国产亚洲福利一区| 亚洲一区二区不卡免费| 亚洲乱码精品一二三四区日韩在线| 久久精品五月婷婷| 午夜一级在线看亚洲|