青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

c++初學(xué)者

專(zhuān)注技術(shù)開(kāi)發(fā)

【轉(zhuǎn)】阻止全局鉤子的加載

  網(wǎng)上有一篇關(guān)于這個(gè)問(wèn)題的文章,題目叫《防止全局鉤子的侵入》,作者不祥。文中簡(jiǎn)單分析了一下鉤子的原理,然后使用了微軟的Detours庫(kù)進(jìn)行API攔截。如果只是為了攔截一個(gè)函數(shù),使用Detours好像有點(diǎn)兒浪費(fèi)。本文不使用Detours庫(kù),直接對(duì)LoadLibraryExW函數(shù)進(jìn)行攔截。
  先說(shuō)一下全局鉤子是怎么進(jìn)入到我們的程序里來(lái)的。假如有個(gè)程序A安裝了WH_GETMESSAGE的全局鉤子,鉤子函數(shù)在B.dll中,那么當(dāng)其它程序在調(diào)用GetMessage函數(shù)從自己的消息隊(duì)列中取消息的時(shí)候,系統(tǒng)發(fā)現(xiàn)程序A安裝了WH_GETMESSAGE的全局鉤子,就會(huì)檢查調(diào)用GetMessage的進(jìn)程是否加載了B.dll,如果沒(méi)有,就調(diào)用LoadLibrary進(jìn)行加載,然后調(diào)用B.dll中的鉤子過(guò)程。這樣,鉤子dll就會(huì)在所有調(diào)用GetMessage的進(jìn)程中加載。
我們要做的工作,就是在系統(tǒng)調(diào)用LoadLibrary的時(shí)候讓它失敗。這樣做有兩個(gè)問(wèn)題:
  1. LoadLibrary函數(shù)這一次失敗了,下一次系統(tǒng)還是會(huì)去嘗試加載它。看起來(lái)可能會(huì)影響效率,但是即使你不讓它失敗,每次有消息的時(shí)候,系統(tǒng)也是會(huì)去調(diào)用那個(gè)鉤子過(guò)程的,哪種方法更影響效率呢?這就不知道了,呵呵;
  2. 怎么知道什么時(shí)候讓LoadLibrary失敗呢?不能都讓它失敗吧,這樣會(huì)死的很慘的:(.經(jīng)過(guò)研究發(fā)現(xiàn),正常的加載dll函數(shù)調(diào)用都是從kernel32.dll中來(lái)的,而只有加載鉤子過(guò)程是在user32.dll中進(jìn)行的(winxp系統(tǒng)下,以后的不知道是否也是這樣)。我們可以判斷一下LoadLibrary函數(shù)的返回地址,如果是在user32.dll的地址空間,就認(rèn)為是鉤子dll的加載,直接返回0就可以了。

  然后就來(lái)談?wù)勎覀兊腁PI攔截。因?yàn)閡ser32.dll中是用的LoadLibraryExW來(lái)加載鉤子dll的,所以我們只需要攔截這么一個(gè)函數(shù)就可以了。分成三個(gè)步驟:

  1. 提供一個(gè)替代LoadLibraryExW的函數(shù),假設(shè)名字叫newLoadLibraryExW,注意,函數(shù)原型要和LoadLibraryExW一模一樣,本進(jìn)程內(nèi)所有對(duì)LoadLibraryExW的調(diào)用都會(huì)轉(zhuǎn)到這兒來(lái);
    HMODULE WINAPI newLoadLibraryExW(LPCWSTR lpLibFileName,HANDLE hFile,DWORD dwFlags)
        {
        //獲取函數(shù)的返回地址參考文章最后的注1
        DWORD dwCaller;
        __asm push dword ptr [ebp+4]
        __asm pop  dword ptr [dwCaller]
        //判斷是否是從User32.dll調(diào)用的
        //m_dwUser32Low和m_dwUser32Hi保存user32.dll的加載地址的上下限
        if(dwCaller > m_dwUser32Low && dwCaller < m_dwUser32Hi)
        {
        //TRACE something hint infomation
        return 0;
        }
        return rawLoadLibraryExW(lpLibFileName,hFile,dwFlags);
        }		
  2. 提供一塊空間,假設(shè)這塊空間的起始地址是fakeLoadLibraryExW,把LoadLibraryExW函數(shù)前N個(gè)字節(jié)保存下來(lái),然后再用一個(gè)jmp指令跳回(LoadLibraryExW+N)地址處繼續(xù)執(zhí)行,在這里,N取7,具體原因在下邊講;
  3. 修改LoadLibraryExW函數(shù)的前5個(gè)字節(jié),用一個(gè)jmp 指令跳到我們的newLoadLibraryExW函數(shù)起始處。雖然這里只用了5個(gè)字節(jié),但是我們先看一下LoadLibraryExW函數(shù)的前兩條指令:
//你機(jī)器上的版本具體的數(shù)字可能和我的不一樣
push 34h?//6A 34
push 7C80E288h?//68 88 E2 80 7C

  一共有7個(gè)字節(jié),我們不能只修改前5個(gè)字節(jié),然后從fakeLoadLibraryExW函數(shù)跳到第6個(gè)字節(jié)處開(kāi)始執(zhí)行,而要跳到第三條指令即第8個(gè)字節(jié)開(kāi)始處,這就是上一步N為什么取7的原因。畫(huà)個(gè)圖示意一下,修改前:

修改后:

 

以下是封裝的一個(gè)類(lèi),使用時(shí)定義一個(gè)該類(lèi)的全局變量,調(diào)用一下PatchLoadLibrary函數(shù)即可。

 

//***********************************************************************************//
//  FileName	: GBlockHookDll.h
//  Author	:耿海增
//  Date	: 2006.10.07
//***********************************************************************************//
#pragma once
#include

#pragma comment(lib,"psapi.lib")
class GBlockHookDll
{
public:
 GBlockHookDll()
 {
  MODULEINFO user32ModInfo = {0};
 
  //獲取user32.dll的加載基址和映象大小  
  GetModuleInformation(GetCurrentProcess(),GetModuleHandle("user32.dll"),&user32ModInfo,sizeof(user32ModInfo));
  m_dwUser32Low = (DWORD)user32ModInfo.lpBaseOfDll;
  m_dwUser32Hi = (DWORD)user32ModInfo.lpBaseOfDll+user32ModInfo.SizeOfImage;
 }
 void PatchLoadLibrary()
 {
  //LoadLibraryExW
  //7C801AF1 6A 34                push        34h
  //7C801AF3 68 88 E2 80 7C       push        7C80E288h
  LPVOID* pfnRaw = (LPVOID*)&rawLoadLibraryExW;
  LPVOID fnNew = (LPVOID)newLoadLibraryExW;
  BYTE* fnRaw = (BYTE*)*pfnRaw;
  //1 save the first 7 bytes
  const int nFirstBytes = 7;
  BYTE* fnFake = (BYTE*)fakeLoadLibraryExW;
  memcpy(fnFake,*pfnRaw,nFirstBytes);
  fnFake[nFirstBytes] = 0xE9;  //jmp to rawAddr+nFirstBytes
  *(UINT32*)(fnFake + nFirstBytes+1) = (UINT32)fnRaw+nFirstBytes - (UINT32)(fnFake + nFirstBytes + 5);
  //2 modify the raw to jmp to fnNew
  DWORD dwOldProtect = 0;
  VirtualProtect(fnRaw,nFirstBytes,PAGE_READWRITE,&dwOldProtect); //修改該代碼段的屬性為可寫(xiě)
  *fnRaw = 0xE9;
  *(UINT32*)(fnRaw+1) = (UINT32)fnNew - (UINT32)(fnRaw + 5);
  VirtualProtect(fnRaw,nFirstBytes,dwOldProtect,0);
  //3 change the rawPointer
  *pfnRaw = fnFake;
 }
private: 
 static HMODULE WINAPI newLoadLibraryExW(LPCWSTR lpLibFileName,HANDLE hFile,DWORD dwFlags)
 {
  //get the return address
  DWORD dwCaller;
  __asm push dword ptr [ebp+4]
  __asm pop  dword ptr [dwCaller]
  if(dwCaller > m_dwUser32Low && dwCaller < m_dwUser32Hi)
  {
 #ifdef _DEBUG
   UINT uLenWide = lstrlenW(lpLibFileName);
   char* pNewChar = new char[uLenWide + 1];
   memset(pNewChar,0,uLenWide+1);
   WideCharToMultiByte(CP_ACP,0,lpLibFileName,-1,pNewChar,uLenWide,NULL,NULL);
   TRACE2(".......................LoadLibrary:return addr 0x%x,%s ",dwCaller,pNewChar);
   TRACE("Blocked.......................\n");
   delete []pNewChar;
 #endif
   return 0;
  }
  return rawLoadLibraryExW(lpLibFileName,hFile,dwFlags);
 }
private:
 static DWORD m_dwUser32Low;    //user32.dll 的加載基址
 static DWORD m_dwUser32Hi;    //user32.dll 的加載基址+I(xiàn)mageSize
 static BYTE  fakeLoadLibraryExW[12]; //save first bytes of the raw function,and jmp back to that function
 //保存LoadLibraryExW的指針,然后修改為fakeLoadLibraryExW
 static HMODULE (WINAPI *rawLoadLibraryExW)( LPCWSTR lpLibFileName, HANDLE hFile, DWORD dwFlags );
};
DWORD GBlockHookDll::m_dwUser32Low = 0;
DWORD GBlockHookDll::m_dwUser32Hi  = 0;
BYTE GBlockHookDll::fakeLoadLibraryExW[12] = {0};
HMODULE (WINAPI *GBlockHookDll::rawLoadLibraryExW)(LPCWSTR lpLibFileName,HANDLE hFile,DWORD dwFlags) = LoadLibraryExW;
注1:怎么知道函數(shù)的返回地址呢?我們都知道,函數(shù)調(diào)用的時(shí)候,先要把參數(shù)入棧,然后把返回地址入棧,這樣,在我們的函數(shù)里,esp指向的應(yīng)該就是函數(shù)的返回地址了。但是為了返回函數(shù)時(shí)恢復(fù)原來(lái)的棧和在函數(shù)中方便引用傳遞的參數(shù),編譯器一般都會(huì)產(chǎn)生兩條指令:
push ebp
mov ebp,esp

  先把ebp入棧,把原來(lái)的esp保存在ebp寄存器中,這樣,我們的返回地址就是[ebp+4],第一個(gè)參數(shù)是[ebp+8],第二個(gè)是[ebp+0xC]
注2:如果想寫(xiě)一個(gè)通用一點(diǎn)兒的API Hook,就不能簡(jiǎn)單的patch前5個(gè)或者前7字節(jié)了,需要根據(jù)不同的指令分析需要patch多少字節(jié)。可以參考微軟的 Detours 的實(shí)現(xiàn)。

posted on 2008-09-28 12:24 大海 閱讀(523) 評(píng)論(0)  編輯 收藏 引用


只有注冊(cè)用戶(hù)登錄后才能發(fā)表評(píng)論。
網(wǎng)站導(dǎo)航: 博客園   IT新聞   BlogJava   博問(wèn)   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美www视频| 一区二区三区四区五区在线 | 久久国产主播精品| 欧美aⅴ99久久黑人专区| 亚洲欧美中文日韩v在线观看| 每日更新成人在线视频| 久久深夜福利免费观看| 国产精品普通话对白| 亚洲欧洲精品一区| 国内视频精品| 午夜在线一区| 久久久国产精品亚洲一区| 国产精品久久久久秋霞鲁丝| 亚洲精品综合精品自拍| 夜色激情一区二区| 欧美激情一区二区三区全黄| 欧美成人影音| 亚洲区中文字幕| 免费在线成人| 亚洲人成在线播放网站岛国| 亚洲激情社区| 欧美国产精品久久| 亚洲国产一区二区精品专区| 精品96久久久久久中文字幕无| 欧美一区二区免费观在线| 欧美一区国产在线| 国产亚洲欧美激情| 久久99伊人| 免费在线日韩av| 亚洲激情电影在线| 欧美电影免费观看| 日韩视频一区二区三区在线播放免费观看 | 亚洲欧美日本伦理| 午夜精品久久久久久99热| 国产精品视频网| 午夜精品久久久| 久久亚洲私人国产精品va媚药| 好吊视频一区二区三区四区| 久久天天躁狠狠躁夜夜av| 欧美xart系列高清| 一本色道久久综合精品竹菊 | 99精品国产在热久久婷婷| 欧美乱人伦中文字幕在线| 99精品视频免费观看视频| 午夜日韩福利| 亚洲第一久久影院| 欧美激情一区二区三区成人| 妖精成人www高清在线观看| 亚洲欧美在线aaa| 国内精品久久久久久久影视麻豆 | 国产精品白丝jk黑袜喷水| 亚洲欧美国产高清va在线播| 久久久综合网站| 亚洲精品美女91| 国产精品国产三级国产aⅴ浪潮| 亚洲免费人成在线视频观看| 美女主播视频一区| 一个人看的www久久| 国产日韩欧美精品在线| 欧美99在线视频观看| 这里只有精品视频在线| 美女亚洲精品| 亚洲午夜在线视频| 伊人久久亚洲热| 国产精品久久久久aaaa| 蜜桃av噜噜一区| 亚洲在线视频观看| 亚洲国产aⅴ天堂久久| 午夜精品亚洲| 99视频精品免费观看| 国产一级久久| 国产精品久久精品日日| 免费成人高清| 欧美制服丝袜第一页| 日韩视频在线观看国产| 免费h精品视频在线播放| 亚洲欧美国产制服动漫| 91久久久久久国产精品| 国产一区二区三区av电影| 欧美另类综合| 欧美成年视频| 久久久水蜜桃| 欧美一区二区三区免费在线看| 亚洲精品黄网在线观看| 免费看的黄色欧美网站| 欧美在线日韩在线| 亚洲天堂网在线观看| 亚洲国产欧美日韩另类综合| 国产真实久久| 国产精自产拍久久久久久| 欧美性猛交一区二区三区精品| 欧美肥婆在线| 久久资源在线| 久久久噜噜噜久久中文字幕色伊伊| 亚洲一区二区不卡免费| 9国产精品视频| 亚洲精品乱码久久久久久日本蜜臀 | 一个色综合导航| 亚洲精品日本| 日韩视频精品在线| 亚洲国产日韩一区| 亚洲国产精品日韩| 又紧又大又爽精品一区二区| 国产一区视频在线观看免费| 国产日产亚洲精品| 国产日韩av在线播放| 国产日产精品一区二区三区四区的观看方式 | 欧美在线一区二区| 久久er99精品| 久久一区亚洲| 老司机一区二区三区| 免费成人高清| 欧美精品日韩一本| 欧美日韩精品中文字幕| 欧美日韩色一区| 国产精品福利av| 国产精品女主播| 国产午夜精品久久久久久免费视| 国产亚洲精品久久飘花| 国产一区二区三区久久精品| 国内精品视频一区| 亚洲国产精品成人综合| 亚洲精品视频在线播放| 亚洲一区二区黄| 欧美资源在线观看| 免费在线观看一区二区| 亚洲人成免费| 宅男精品视频| 久久久久久久久久久一区| 欧美 日韩 国产一区二区在线视频 | 中文在线不卡| 欧美一级在线播放| 美女久久一区| 欧美性做爰猛烈叫床潮| 国产丝袜一区二区| 亚洲激情av在线| 中日韩男男gay无套| 久久久91精品国产一区二区三区| 麻豆精品在线播放| 亚洲人成网站色ww在线| 亚洲亚洲精品三区日韩精品在线视频| 性欧美18~19sex高清播放| 久久综合色一综合色88| 国产精品va在线播放| 国产一区二区日韩精品| 日韩午夜免费| 久久电影一区| 亚洲精选视频在线| 久久gogo国模啪啪人体图| 欧美区高清在线| 国产亚洲欧美一区在线观看| 99视频国产精品免费观看| 久久xxxx精品视频| 最新国产成人在线观看| 亚洲欧美在线磁力| 欧美日韩高清在线播放| 一区在线视频| 亚洲一区二区三区四区五区午夜| 美女精品在线| 午夜亚洲伦理| 国产精品99免费看| 亚洲精品网址在线观看| 久久久亚洲一区| 一区二区不卡在线视频 午夜欧美不卡在| 久久se精品一区二区| 欧美午夜在线观看| 日韩网站在线观看| 欧美激情精品久久久久久| 香蕉久久一区二区不卡无毒影院| 欧美日韩国产二区| 亚洲国产成人av| 久热综合在线亚洲精品| 亚洲免费视频成人| 欧美午夜寂寞影院| 99国产精品久久久久久久成人热| 欧美成人精品h版在线观看| 欧美一区二区三区视频| 国产精品一区免费在线观看| 亚洲免费中文| 日韩视频在线观看一区二区| 欧美国产精品v| 亚洲三级视频| 欧美大片va欧美在线播放| 久久久精品五月天| 国内精品久久久| 久久久91精品国产| 欧美一区二区三区视频免费| 国产区亚洲区欧美区| 午夜免费久久久久| 亚洲午夜久久久| 国产老女人精品毛片久久| 亚洲欧美日韩在线播放| 亚洲免费在线电影| 国产精品自拍三区| 久久精品午夜| 久久久久久网址| 亚洲日本理论电影| 亚洲卡通欧美制服中文| 欧美日韩伦理在线免费| 亚洲无线一线二线三线区别av|