青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

旅途

如果想飛得高,就該把地平線忘掉

Windows內(nèi)核API HOOK 之 Inline Hook

名字起得好,Inline hook,乍一聽,似乎很高深。此處的Inline,我以為,意指將匯編代碼直接寫入內(nèi)核API的內(nèi)存區(qū)域。Inline Hook不像用戶態(tài)Hook或SSDT hook(用C語言就足夠),它需要在程序中嵌入?yún)R編代碼(Inline Assembly)以操作堆棧和執(zhí)行內(nèi)核API對應的部分匯編指令。當然,這些都須以驅(qū)動的形式進行。

所謂API Hook,就是用自己寫的函數(shù)去替代系統(tǒng)API的“職位”,此后,自己寫的函數(shù)便掌握了以前由被hook的API所“經(jīng)手”的一切“事宜”。 Windows系統(tǒng)分用戶態(tài)和內(nèi)核態(tài),API也就有了用戶級和內(nèi)核級兩大類。想要比較底層、徹底地做點事情,當然要hook內(nèi)核API了(不過hook用 戶態(tài)API也有諸多用途)。

Hook內(nèi)核API比較常見的是SSDT hook,一句話——Windows把需要調(diào)用的內(nèi)核API地址全都存在了一個表中(System Service Dispatch Table), 要想hook一個內(nèi)核API,比較簡單的辦法就是把該內(nèi)核API在表(SSDT)中保存的地址修改為自己撰寫的函數(shù)地址。這個道理類似于把 "Windows"先生的"內(nèi)核API電話簿"給篡改了,當老先生想要打電話給"被hook的api先生"時,他找到的"電話號碼"其實已被我們篡改,撥 通電話,我們的"函數(shù)小子"開始應答,信息過濾自此開始。

非常不幸,ICESword等檢測工具可以輕松判斷SSDT是否被篡改,并且會以適當?shù)姆绞酵ㄖ脩簦ū热鐧z索結(jié)果的字體變紅)。

Inline Hook要比SSDT Hook來得更徹底一點。如果說SSDT Hook只是把某位"內(nèi)核API先生"綁架,然后用我們的“自己人”來接管其工作,而ICESword卻可以從其他聯(lián)系途徑找到被綁架的"內(nèi)核API先生 "并“報警”,那么——Inline Hook可以說是給"內(nèi)核API先生"動了手術(shù),讓他成為"我們陣營的一分子"。Inline Hook通過硬編碼的方式向內(nèi)核API的內(nèi)存空間(通常是開始的一段字節(jié),且一般在第一個call之前,這么做是為了防止堆棧混亂)寫入跳轉(zhuǎn)語句,這樣, 該API只要被調(diào)用,程序就會跳轉(zhuǎn)到我們的函數(shù)中來,我們在自己寫的函數(shù)里需要完成3個任務:
1)重新調(diào)整當前堆棧。程序流程在剛剛跳轉(zhuǎn)的時候,內(nèi)核API并沒有執(zhí)行完,而我們的函數(shù)需要根據(jù)其結(jié)果來進行信息過濾,所以我們需要保證內(nèi)核API能在順利執(zhí)行完畢后返回到我們的函數(shù)中來,這就要求對當前堆棧做一個調(diào)整。
2) 執(zhí)行遺失的指令。我們向內(nèi)核API地址空間些如跳轉(zhuǎn)指令(jmp xxxxxxxx)時,勢必要覆蓋原先的一些匯編指令,所以我們一定要保證這些被覆蓋的指令能夠順利執(zhí)行(否則,你的及其就要BSOD了,呵呵,Blue Screen Of Death)。關于這部分指令的執(zhí)行,一般是將其放在我們的函數(shù)中,讓我們的函數(shù)“幫助”內(nèi)核API執(zhí)行完被覆蓋的指令,然后再跳回內(nèi)核API中被覆蓋內(nèi) 后后的地址繼續(xù)執(zhí)行剩余內(nèi)容。跳回去的時候,一定要算好是跳回到什么地址,是內(nèi)核API起始地址后的第幾個字節(jié)。
一個朋友曾提出把內(nèi)核API的被覆蓋內(nèi)容還原,然后執(zhí)行之——這種方法,我沒有試驗,但我認為應該不會很穩(wěn)定,因為內(nèi)核里常有線程切換,如果你把內(nèi)核API還原,萬一自己函數(shù)的線程被掛起,而又有線程要調(diào)用給API,這就會出現(xiàn)“Hook 遺漏”。
3)信息過濾。這個就不用多說了,內(nèi)核API順利執(zhí)行并返回到我們的函數(shù)中,我們自然要根據(jù)其結(jié)果做一些信息過濾,這部分內(nèi)容因被hook的API以及Hook目的的不同而不同。

Inline hook的工作流程:
1)驗證內(nèi)核API的版本(特征碼匹配)。
2)撰寫自己的函數(shù),要完成以上三項任務。
2)獲取自己函數(shù)的地址,覆蓋內(nèi)核API內(nèi)存,供跳轉(zhuǎn)。

Inline Hook的缺點:
1) 不夠通用。各個windows版本中,內(nèi)核API的開始一段不盡相同,要想通吃,就要多寫幾個版本或者做一個特征碼搜索(因為有的內(nèi)核API在各個版本中非常相似,只是在“特征碼”之前或之后加一點東西)。
2) 已被一些檢測工具列入檢測范圍,如果直接從內(nèi)核API第一個字節(jié)開始覆蓋,那么很容易被檢測,如果把覆蓋范圍往后推,并加以變形,也許能抵擋一氣。具體情況,我才疏學淺,尚未試驗。

上文權(quán)且當作是以下兩文的讀書筆記:
1) kernel inline hook 繞過vice檢測——xfocus上的文章
2) 實現(xiàn)kernel-mode inline function hook的簡單方法(http://www.phpfav.com/?p=35)——5eCur!ty上的文章

大家可以去參看原文,文章1中的代碼可以用文章2的方法優(yōu)化一下。

posted on 2007-07-29 10:41 旅途 閱讀(2645) 評論(0)  編輯 收藏 引用 所屬分類: 深入windows

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久亚洲欧洲| 久久婷婷国产麻豆91天堂| 美女爽到呻吟久久久久| 国产精品久久久久久亚洲毛片| 国产日韩视频一区二区三区| 亚洲高清在线视频| 在线视频精品| 亚洲人成在线播放网站岛国| 亚洲小说春色综合另类电影| 国产专区欧美精品| 久久一区二区三区四区五区| 欧美在线影院在线视频| 久久亚洲精品中文字幕冲田杏梨| 你懂的视频一区二区| 中文网丁香综合网| 亚洲在线视频网站| 激情成人综合网| 中日韩在线视频| 国产精品剧情在线亚洲| 亚洲国产日韩在线| 免费久久99精品国产自| 亚洲大片在线| 日韩视频在线你懂得| 亚洲一区二区不卡免费| 久久久久国产精品麻豆ai换脸| 欧美激情一区二区久久久| 欧美不卡一区| 国产女主播一区二区三区| 最近中文字幕mv在线一区二区三区四区 | 亚洲三级毛片| 久久免费高清| 99精品热视频只有精品10| 激情欧美一区| 国产一区二区三区久久精品| 国产精品系列在线播放| 欧美日韩精品三区| 欧美国产日韩二区| 老司机凹凸av亚洲导航| 欧美在线观看天堂一区二区三区| 亚洲欧洲日韩女同| 欧美大胆成人| 欧美va亚洲va日韩∨a综合色| 久久精视频免费在线久久完整在线看| 亚洲一区二区三区四区中文 | 亚洲乱码国产乱码精品精 | 欧美一区二区在线免费播放| 国产视频自拍一区| 欧美激情91| 欧美成人网在线| 欧美日韩一级大片网址| 亚洲一区二区三区四区中文| 久久久精品欧美丰满| 欧美精品导航| 久久精品成人| 红桃视频一区| 免费成人黄色片| 麻豆国产精品va在线观看不卡| 免费在线视频一区| 亚洲在线第一页| 卡一卡二国产精品| 亚洲一卡久久| 欧美激情欧美激情在线五月| 欧美一级久久久| 国产亚洲欧美另类中文| 欧美一级欧美一级在线播放| 欧美一区在线直播| 欧美人体xx| 欧美成人精品激情在线观看| 欧美不卡三区| 久久成人18免费网站| 亚洲久久一区二区| 国外成人性视频| 国产精品久久久久久久浪潮网站| 久久黄色级2电影| 午夜久久美女| 亚洲中无吗在线| 亚洲先锋成人| 欧美诱惑福利视频| 91久久精品国产91久久| 久久久久久97三级| 久久全球大尺度高清视频| 美女日韩在线中文字幕| 91久久国产精品91久久性色| 亚洲人成网站999久久久综合| 欧美成人一区二区三区在线观看| 欧美一级大片在线观看| 久久网站热最新地址| 欧美亚洲视频在线观看| 久久综合中文色婷婷| 一区二区三区免费在线观看| 久久久久久久综合日本| 亚洲一区二区三区在线视频| 久久婷婷成人综合色| 亚洲在线国产日韩欧美| 久久综合九色欧美综合狠狠| 亚洲三级视频| 亚洲字幕一区二区| 亚洲免费在线看| 国产精品扒开腿做爽爽爽软件| 久久九九精品99国产精品| 国产精品久久久久高潮| 亚洲伊人观看| 久久精品视频在线看| 亚洲国产日韩一级| 欧美成人中文字幕| 亚洲精品社区| 午夜精品成人在线| 亚洲欧洲日产国产网站| 欧美高清视频一区| av成人手机在线| 欧美在线视频全部完| 免费在线视频一区| 亚洲欧美三级伦理| 久久一区二区三区四区| 国产日本精品| 免费一级欧美在线大片| 亚洲午夜免费视频| 欧美国产一区在线| 久久久精品动漫| 亚洲香蕉网站| 国产精品毛片一区二区三区 | 久久久久久9999| 国产精品国产三级国产专区53 | 日韩性生活视频| 老司机免费视频一区二区三区| 亚洲精品乱码久久久久久黑人| 91久久精品国产91久久性色| 欧美视频在线观看免费| 欧美一区=区| 亚洲精品在线免费| 久久久久国色av免费看影院| 日韩一级网站| 国产在线精品一区二区夜色| 欧美涩涩网站| 玖玖玖国产精品| 欧美在线3区| 一区二区三区欧美| 亚洲全部视频| 亚洲免费播放| 亚洲一区自拍| 亚洲欧美精品在线| 久久aⅴ国产欧美74aaa| 香蕉久久久久久久av网站 | 在线亚洲美日韩| 亚洲精选在线| 亚洲欧洲精品一区二区精品久久久| 亚洲电影免费观看高清完整版| 麻豆91精品| 欧美在线免费| 久久精品综合一区| 欧美午夜不卡影院在线观看完整版免费| 欧美精品18+| 你懂的视频欧美| 欧美视频一区二区三区四区| 国产精品天天看| 亚洲国产黄色| 久久婷婷丁香| 亚洲精品黄网在线观看| 亚洲私拍自拍| 猛干欧美女孩| 国产欧美精品一区aⅴ影院| 91久久精品一区二区别| 欧美在线观看你懂的| 亚洲精品乱码久久久久久日本蜜臀| 亚洲日韩欧美视频一区| 亚洲少妇自拍| 国产精品无码永久免费888| 黄色成人在线观看| 欧美一站二站| 99人久久精品视频最新地址| 久久不射网站| 国产欧美一区二区三区久久 | 日韩亚洲欧美高清| 欧美一区国产一区| 亚洲一区不卡| 1204国产成人精品视频| 亚洲国产va精品久久久不卡综合| 欧美在线观看网址综合| 国产一区久久| 欧美freesex交免费视频| 久久久久久久久久看片| 国产一区二区三区在线免费观看| 久久成人精品电影| 美国十次了思思久久精品导航| 国产精品任我爽爆在线播放| 亚洲综合电影| 99视频精品在线| 欧美不卡三区| 亚洲破处大片| 亚洲黄色尤物视频| 欧美日韩不卡| 久久久国产一区二区三区| 尤物九九久久国产精品的分类| 国产亚洲精品久久久久动| 亚洲性视频网站| 亚洲永久免费av| 在线观看欧美激情| 久久精品国产一区二区三区免费看| 亚洲精品久久久久久久久久久久 | 性欧美1819性猛交|