HOOK有很多種方法,修改導(dǎo)入節(jié)的指定API地址是一種方式,但這種方式有缺限,請看下面解釋。
一般的PE文件對于靜態(tài)導(dǎo)入的文件在其導(dǎo)入節(jié)中指定對應(yīng)的API地址,但WINDOWS中的很多庫文件是以DLL的方式連接的,因此在PE的導(dǎo)入節(jié)中并沒有該符號(hào)的定義,所以使用這種方式對于那些使用LOADLIBARY和GETPROCESS的PE文件就HOOK不成功了。
這個(gè)時(shí)候應(yīng)該使用其他的HOOK辦法,例如:遠(yuǎn)程線程技術(shù)。