【问题标题】:Hooking OpenProcess() or ReadVirtualMemory() in win32 userland code在 win32 用户空间代码中挂钩 OpenProcess() 或 ReadVirtualMemory()
【发布时间】:2013-06-04 01:19:09
【问题描述】:

有没有办法将OpenProcess()ReadProcessMemory() 函数调用挂接到我自己的自定义函数?

没有:

  1. Zw/NtOpenProcess 上的内核驱动程序,需要 rootkit 漏洞利用或 用于部署的驱动程序签名
  2. 在每个进程中注入 .dll,垃圾邮件浪费资源和 提醒许多防病毒软件

我试图阻止其他进程获取HANDLE 或读取 PID 向量的内存。

【问题讨论】:

    标签: c++ windows winapi dll


    【解决方案1】:

    如果您不在内核模式上全局挂钩调用,则必须进入每个目标进程。一个 dll 是最简单的解决方案,但你可以做更多 hacky 和乏味的事情。

    使用 OpenProcess 和 ReadProcessMemory(多么巧合!)和 WriteProcessMemory 来修改每个目标进程。使用过滤器函数挂钩所需的功能并修补所需的功能。

    请注意,如果有人知道您在做什么并想阻止它,您将无能为力。他可以重新修补您的代码或使用一些直接的 asm 调用来调用 API (SYSCALL)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-03-22
      • 1970-01-01
      • 1970-01-01
      • 2014-08-31
      • 1970-01-01
      相关资源
      最近更新 更多