青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

開發一個檢測鉤子程序的工具

Posted on 2010-01-08 11:08 S.l.e!ep.¢% 閱讀(676) 評論(1)  編輯 收藏 引用 所屬分類: RootKit

一、引言

Windows系統是建立在事件驅動的機制上的,每一個事件就是一個消息,每個運行中的程序,也就是所謂的進程,都維護者一個或多個消息隊列,消息隊列的個數取決于進程內包含的線程的個數。由于一個進程至少要擁有一個線程,所以進程至少要有一個消息隊列。雖然Windows系統的消息分派是以線程為單位的,但并不是所有的線程都有消息隊列,一個新創建的線程是沒有消息隊列的,只有當線程第一次調用GDI或USER32庫函數的時候Windows才 為線程創建消息隊列。消息最終由屬于線程的窗口來處理,普通的應用程序只能獲取本線程的消息隊列中的消息,也就是只能獲得系統分派的、屬于本線程的消息, 換句話說,一個線程在運行過程中是不知道其它線程發生了什么事情的。但是有一類特殊的程序卻可以訪問其他線程的消息隊列,那就是鉤子程序。

編寫鉤子程序是Windows系統提供給用戶的一種對Windows運行過程進行干預的機制,通過鉤子程序,Windows將 內部流動的消息暴露給用戶,使用戶能夠在消息被窗口管理器分派之前對其進行特殊的處理,比如在調試程序的時候跟蹤消息流程。但是,任何事情都有其兩面性, 一些密碼竊取工具就是利用系統鍵盤鉤子截獲其他程序的鍵盤消息,從而獲取用戶輸入的密碼,可見非法的鉤子程序對計算機信息安全具有極大的危害性。本文針對 鉤子程序安裝和運行的特點,設計了一種檢測系統中安裝的鉤子程序的方案,并開發了一個檢測鉤子程序的開源軟件AntiHook。

二、鉤子檢測的原理

在開始分析鉤子檢測的原理之前先要了解一下鉤子程序。Windows系統的鉤子程序根據作用范圍可以分為兩類:一類是只能獲取本進程內某個線程消息的局部鉤子(Thread Local Hook),另一類是可以獲取當前系統中所有線程消息的全局鉤子(Global Hook 或 System Hook)。局部鉤子的程序代碼既可以位于線程相關的EXE可執行文件中,也可以位于DLL動態鏈接庫中,全局鉤子則只能是DLL動態鏈接庫的形式,這是由全局鉤子的加載方式所決定的,本文稍后將詳細介紹原因。鉤子程序根據定義方式與實現目的又可分為鍵盤鉤子、鼠標鉤子、系統Shell鉤子以及消息過濾鉤子等類型,查閱MSDN中關于SetWindowsHookEx()函數的說明可以了解這些不同類型鉤子的詳細信息。

對 于局部鉤子來說,它所能夠訪問到的消息僅限于它所在的進程中的消息隊列,在安裝鉤子的時候需要指明是要截取哪個線程的消息。與之相對應的全局鉤子則沒有范 圍的限制,它可以截取整個桌面環境下所有線程中的消息,用來竊取密碼的鍵盤鉤子通常就是將自己安裝成全局鉤子。安裝局部鉤子和全局鉤子使用的是同一個API函數:SetWindowsHookEx(),只是傳遞的參數不同,關于這個API函數的用法不是本文的重點,此處就不詳細介紹了,對鉤子程序感興趣的朋友可以參考MSDN或其它相關文檔。

一般來講,應用程序安裝的局部線程鉤子對其他程序沒有影響,而危害比較大的是全局鉤子,因為只有全局鉤子有能力“染指”其它程序的消息隊列,系統的安全檢測也以檢測全局鉤子為主要目的。全局鉤子檢測的原理其實也非常簡單,這是由Windows操作系統加載全局鉤子的方式所決定的,所以我們先來了解一下全局鉤子的加載方式。

32位的Windows程序都是運行在保護模式,每一個進程都有獨立的進程空間,進程之間不能直接共享內存地址,也就是說,進程之間的資源是嚴格受保護的,一個進程不能直接訪問另一個進程中的資源,當然也包括消息隊列。既然Windows保護地如此嚴格,鉤子程序又是如何做到這一點呢,難道它能夠凌駕于操作系統之上?當然不是,鉤子程序和普通的Windows應用程序一樣只能運行在Ring3安全級別上,它的詭秘之處在于Windows對鉤子程序的加載方式。當鉤子安裝程序調用SetWindowsHookEx()函數在系統中安裝一個全局鉤子后,Windows對鉤子程序做的特殊處理就是將其加載到每個應用程序單獨的進程空間中。也就是說,系統中每一個程序(包括系統程序)的進程空間中都被Windows“強行”掛接了一個鉤子程序(模塊)的副本,這就使鉤子模塊和應用程序所倚賴的其它模塊一樣運行在這個程序的進程空間之中,如此一來鉤子程序就能夠訪問這個進程中所有線程的消息隊列了。

本文前面提到,全局鉤子必須做成DLL動 態鏈接庫的形式,這里就解釋了原因--因為全局鉤子不是獨立運行的程序,它是作為其它程序的一部分被加載運行的。原理就是如此的簡單,當一個全局鉤子安裝 后,系統中運行的每個進程都被強行加載了一個鉤子程序的模塊,這就為檢測鉤子提供了一個思路,那就是檢測程序作為系統中運行的普通程序也會被強行加載鉤子 模塊,只要鉤子檢測程序能夠發現自己進程空間中被強行加載的不明模塊,就可以懷疑系統中運行有鉤子程序。

現在的問題是如何使鉤子檢測程序能夠發現加載到自己進程空間中的不明模塊。使用API HOOK介 入模塊的運行,直接分析二進制代碼可能是最直接、最有效的方法,但是且不說這種方法容易破壞系統運行的穩定性,單就二進制代碼的邏輯分析就不是少量代碼能 夠實現的。那么有沒有簡單一點的方法呢?其實,繞開這些技術層面上的問題的糾纏,還有更簡單的方法能夠檢測不明模塊,那就是“模塊比較法”。和普通的Windows應用程序一樣,鉤子檢測程序運行時也需要很多系統模塊的支持,這些模塊是運行鉤子檢測程序所必須的,也被認為是安全的模塊。而被Windows “強行”加載的鉤子模塊則不是鉤子檢測程序運行必須的模塊,所以被認為是不明模塊。鉤子檢測程序一旦編譯完成,就已經決定了它在運行中需要哪些支持模塊,有一點需要注意,那就是模塊的名稱和數量在Windows 95/98/Me系統下和基于Windows NT技術構建的Windows 2000/XP系統下有很大的不同,但是對于特定的Windows 版 本來說是一定的,這也是“模塊比較法”的主要理論依據。“模塊比較法”的原理就是定期查看鉤子檢測程序進程中加載的模塊列表,將這個列表與安全模塊列表做 對比,檢查是否有不屬于安全模塊的不明模塊被加載到檢測程序的進程空間中,如果發現不明模塊就發出告警,提示用戶作出相應的處理。剩下的問題就是創建安全 模塊列表并將其保存到程序配置文件中,利用Depends工具或進程模塊查看工具可以很容易地獲取鉤子檢測程序所必須的支持模塊(安全模塊),唯一需要注意的是要在一個“干凈”的Windows 系統上執行這些操作。

“模塊比較法”的關鍵是查找進程加載的所有模塊,在Windows平臺上有很多查看進程信息的方法,比如Toolhelp系列API、PSAPI、CDPH API,甚至是使用Windows NT的Native API,由于鉤子檢測程序不需要詳細的模塊信息,所以使用Toolhelp系列API和PSAPI兩種方法就足夠了。使用PSAPI遍歷進程和模塊信息比使用Toolhelp系列API效率高,但是PSAPI不支持較早的Windows系統,比如Windows 98,所以需要Toolhelp系列API提供對Windows 98這樣的操作系統的支持。使用Toolhelp API遍歷進程模塊信息首先要調用CreateToolhelp32Snapshot得到進程加載的所有模塊信息的一個“快照”,然后使用Module32First和Module32Next配合遍歷“快照中的信息”,下面的代碼演示了如何使用Toolhelp API遍歷進程模塊信息:

MODULEENTRY32 module;

DWORD dwCurProcID = ::GetCurrentProcessId();

//給當前進程的模塊做個快照

HANDLE hModEnum = ::CreateToolhelp32Snapshot(TH32CS_SNAPMODULE,dwCurProcID);

if(hModEnum != INVALID_HANDLE_VALUE)

{

??? module.dwSize=sizeof(MODULEENTRY32);

??? if(::Module32First(hModEnum,&module))

??? {

??????? do

??????? {

??????????? //對module中的模塊信息進行處理,比如判斷是否是不明模塊等等

??????? }while(::Module32Next(hModEnum,&module));

??? }

??? ::CloseHandle(hModEnum);//關閉快照,釋放資源

}

本文來自CSDN博客,轉載請標明出處:http://blog.csdn.net/chinawash/archive/2006/08/30/1143729.aspx

Feedback

# re: 開發一個檢測鉤子程序的工具[未登錄]  回復  更多評論   

2010-01-09 18:57 by C++
招聘:C++程序員

職位描述:

1、技術人員職位,在上級的領導和監督下定期完成量化的工作要求;
2、參與公司軟件項目平臺程序的設計和開發
3、根據開發進度和任務分配,完成平臺相應模塊的設計、開發、編程任務;
4、進行程序單元、功能的測試,查出軟件存在的缺陷并保證其質量;

要求:

1、熟悉Windows C++/MFC編程;
2、熟悉一種大型關系型數據庫如Sql Server或Oracle的應用。
3、掌握TCP/IP、多線程開發等;
4、遵守職業道德,嚴守工作紀律,勤于鉆研,勇于進取,具有良好的團隊合作精神;
5、兩年以上軟件開發經驗;
熟悉休閑、棋牌類游戲開發經驗者優先。
6、注意:待遇是根據能力浮動面議詳談。

應屆畢業生或無相關經驗者,請勿擾,謝謝!

工作地點:廣東湛江

備注:為了提高您的面試機會,請不要直接在網上應聘,請把簡歷發送至linhang518@163.com,謝謝!~!~
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            在线亚洲精品| 国产精品入口麻豆原神| 亚洲激情小视频| 久久亚洲一区二区| 欧美福利精品| 日韩视频在线一区| 亚洲伊人第一页| 久久精品欧美| 欧美电影免费观看大全| 欧美日韩国产小视频在线观看| 欧美精品久久一区| 国产精品每日更新| 伊人成人在线视频| 亚洲最快最全在线视频| 性欧美精品高清| 久久综合免费视频影院| 亚洲免费黄色| 欧美在线观看视频一区二区| 蜜桃av一区二区在线观看| 欧美色道久久88综合亚洲精品| 国产日韩欧美三级| 亚洲免费成人| 久久免费99精品久久久久久| 亚洲黄色影片| 久久精精品视频| 欧美午夜视频网站| 欧美日韩成人综合在线一区二区 | 一区二区不卡在线视频 午夜欧美不卡在 | 亚洲精品一区二区三区在线观看| 一区电影在线观看| 久久性天堂网| 亚洲在线视频| 欧美日韩国产综合在线| 在线精品国产欧美| 欧美一级二区| 一本色道久久综合亚洲二区三区| 久久久久久亚洲精品不卡4k岛国| 欧美系列精品| 中文精品99久久国产香蕉| 免费观看日韩| 欧美一区二区大片| 国产精品免费区二区三区观看| 亚洲精品小视频| 欧美.日韩.国产.一区.二区| 亚洲欧美日韩精品久久久| 欧美日韩日日骚| 亚洲麻豆av| 亚洲国产婷婷香蕉久久久久久99 | 亚洲国产福利在线| 久久精品国产免费| 国产日韩成人精品| 性刺激综合网| 亚洲一区久久| 国产精品网红福利| 午夜精品福利一区二区蜜股av| 亚洲欧洲日产国产网站| 欧美成人r级一区二区三区| 136国产福利精品导航| 毛片一区二区| 欧美福利精品| 中国成人在线视频| 一区二区三区精品国产| 欧美视频手机在线| 亚洲欧美日韩视频二区| 亚洲小视频在线| 国产欧美一区二区三区国产幕精品| 在线视频你懂得一区| 久热精品在线| 免播放器亚洲一区| 日韩视频久久| 亚洲一区二区三区在线观看视频| 欧美久久久久| 美脚丝袜一区二区三区在线观看 | 久久夜色精品国产欧美乱| 国产一区二区三区久久悠悠色av | 久久久久久尹人网香蕉| 欧美在线一区二区三区| 国内精品福利| 欧美激情一区二区久久久| 欧美va亚洲va香蕉在线| 日韩一区二区久久| 一本色道久久综合亚洲精品高清 | 亚洲欧美日韩一区二区在线| 国产精品区一区二区三| 久久蜜臀精品av| 欧美激情视频一区二区三区在线播放| 日韩亚洲欧美精品| 亚洲欧美日韩中文在线制服| 韩国精品久久久999| 欧美激情一区二区| 国产精品午夜在线| 欧美激情精品久久久久久蜜臀| 欧美日韩亚洲视频| 久久久国产亚洲精品| 欧美成人在线影院| 欧美一区二区三区在| 久久综合中文色婷婷| 在线亚洲一区| 久久久久一本一区二区青青蜜月| 99国产精品私拍| 久久国产精品电影| 亚洲一区二区三区免费在线观看| 欧美一区二区三区四区高清| 亚洲日本成人在线观看| 亚洲欧美久久久| 99成人免费视频| 久久艳片www.17c.com| 亚洲综合不卡| 欧美韩国在线| 老司机午夜免费精品视频| 国产精品videosex极品| 亚洲国产精品久久久久秋霞蜜臀| 国产欧美一区在线| 一区二区三区免费看| 亚洲人成毛片在线播放| 欧美一区二区三区四区在线观看| 亚洲一区制服诱惑| 欧美激情2020午夜免费观看| 久久久欧美精品| 国产精品一级久久久| 亚洲美女在线国产| 欧美—级高清免费播放| 久久久视频精品| 国产精品爽爽爽| 亚洲精品久久久久| 亚洲欧洲精品一区二区精品久久久| 午夜久久久久久| 香港久久久电影| 国产精品久久久久一区二区三区 | 先锋影音国产精品| 亚洲综合色噜噜狠狠| 欧美日韩视频专区在线播放| 亚洲第一级黄色片| 亚洲欧洲精品一区二区精品久久久| 久久裸体视频| 欧美成人亚洲成人日韩成人| 怡红院av一区二区三区| 久久久99久久精品女同性| 久久久久久久国产| 狠狠色狠狠色综合日日tαg| 欧美在线亚洲| 免费日韩av片| 91久久在线观看| 欧美精品久久久久久| 99国产精品一区| 欧美亚洲在线观看| 国产一区二区av| 老司机凹凸av亚洲导航| 亚洲成人资源| 亚洲深夜影院| 国产精品自在线| 久久经典综合| 亚洲国产精品激情在线观看| 一本久道久久综合中文字幕| 欧美日韩精品免费在线观看视频| 99pao成人国产永久免费视频| 亚洲午夜影视影院在线观看| 国产精品日韩欧美| 久久精品视频播放| 亚洲第一黄色| 午夜精品一区二区三区在线视 | 亚洲破处大片| 国产精品99免费看| 亚洲欧美日韩国产一区二区三区| 久久视频精品在线| 亚洲毛片网站| 国产精品影视天天线| 久久久成人网| 99热这里只有成人精品国产| 久久精品99国产精品| 亚洲肉体裸体xxxx137| 国产精品久久中文| 久久综合婷婷| 亚洲一区在线播放| 欧美激情精品久久久久久久变态| 亚洲一区二区动漫| 伊人久久大香线蕉综合热线| 欧美乱大交xxxxx| 久久精品国产精品亚洲| 亚洲美女视频在线免费观看| 久久精品毛片| 亚洲午夜在线观看视频在线| 精品999成人| 国产精品免费网站| 欧美精品一区二区三区在线看午夜| 老司机aⅴ在线精品导航| 在线视频亚洲欧美| 有坂深雪在线一区| 国产啪精品视频| 欧美日韩成人免费| 久久综合色天天久久综合图片| 亚洲一区国产| 一本色道久久综合亚洲91| 亚洲成色精品| 美腿丝袜亚洲色图| 久久精品成人一区二区三区| 在线一区免费观看| 日韩午夜在线观看视频| 在线免费高清一区二区三区| 国产欧美精品在线播放|