青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

開發一個檢測鉤子程序的工具

Posted on 2010-01-08 11:08 S.l.e!ep.¢% 閱讀(676) 評論(1)  編輯 收藏 引用 所屬分類: RootKit

一、引言

Windows系統是建立在事件驅動的機制上的,每一個事件就是一個消息,每個運行中的程序,也就是所謂的進程,都維護者一個或多個消息隊列,消息隊列的個數取決于進程內包含的線程的個數。由于一個進程至少要擁有一個線程,所以進程至少要有一個消息隊列。雖然Windows系統的消息分派是以線程為單位的,但并不是所有的線程都有消息隊列,一個新創建的線程是沒有消息隊列的,只有當線程第一次調用GDI或USER32庫函數的時候Windows才 為線程創建消息隊列。消息最終由屬于線程的窗口來處理,普通的應用程序只能獲取本線程的消息隊列中的消息,也就是只能獲得系統分派的、屬于本線程的消息, 換句話說,一個線程在運行過程中是不知道其它線程發生了什么事情的。但是有一類特殊的程序卻可以訪問其他線程的消息隊列,那就是鉤子程序。

編寫鉤子程序是Windows系統提供給用戶的一種對Windows運行過程進行干預的機制,通過鉤子程序,Windows將 內部流動的消息暴露給用戶,使用戶能夠在消息被窗口管理器分派之前對其進行特殊的處理,比如在調試程序的時候跟蹤消息流程。但是,任何事情都有其兩面性, 一些密碼竊取工具就是利用系統鍵盤鉤子截獲其他程序的鍵盤消息,從而獲取用戶輸入的密碼,可見非法的鉤子程序對計算機信息安全具有極大的危害性。本文針對 鉤子程序安裝和運行的特點,設計了一種檢測系統中安裝的鉤子程序的方案,并開發了一個檢測鉤子程序的開源軟件AntiHook。

二、鉤子檢測的原理

在開始分析鉤子檢測的原理之前先要了解一下鉤子程序。Windows系統的鉤子程序根據作用范圍可以分為兩類:一類是只能獲取本進程內某個線程消息的局部鉤子(Thread Local Hook),另一類是可以獲取當前系統中所有線程消息的全局鉤子(Global Hook 或 System Hook)。局部鉤子的程序代碼既可以位于線程相關的EXE可執行文件中,也可以位于DLL動態鏈接庫中,全局鉤子則只能是DLL動態鏈接庫的形式,這是由全局鉤子的加載方式所決定的,本文稍后將詳細介紹原因。鉤子程序根據定義方式與實現目的又可分為鍵盤鉤子、鼠標鉤子、系統Shell鉤子以及消息過濾鉤子等類型,查閱MSDN中關于SetWindowsHookEx()函數的說明可以了解這些不同類型鉤子的詳細信息。

對 于局部鉤子來說,它所能夠訪問到的消息僅限于它所在的進程中的消息隊列,在安裝鉤子的時候需要指明是要截取哪個線程的消息。與之相對應的全局鉤子則沒有范 圍的限制,它可以截取整個桌面環境下所有線程中的消息,用來竊取密碼的鍵盤鉤子通常就是將自己安裝成全局鉤子。安裝局部鉤子和全局鉤子使用的是同一個API函數:SetWindowsHookEx(),只是傳遞的參數不同,關于這個API函數的用法不是本文的重點,此處就不詳細介紹了,對鉤子程序感興趣的朋友可以參考MSDN或其它相關文檔。

一般來講,應用程序安裝的局部線程鉤子對其他程序沒有影響,而危害比較大的是全局鉤子,因為只有全局鉤子有能力“染指”其它程序的消息隊列,系統的安全檢測也以檢測全局鉤子為主要目的。全局鉤子檢測的原理其實也非常簡單,這是由Windows操作系統加載全局鉤子的方式所決定的,所以我們先來了解一下全局鉤子的加載方式。

32位的Windows程序都是運行在保護模式,每一個進程都有獨立的進程空間,進程之間不能直接共享內存地址,也就是說,進程之間的資源是嚴格受保護的,一個進程不能直接訪問另一個進程中的資源,當然也包括消息隊列。既然Windows保護地如此嚴格,鉤子程序又是如何做到這一點呢,難道它能夠凌駕于操作系統之上?當然不是,鉤子程序和普通的Windows應用程序一樣只能運行在Ring3安全級別上,它的詭秘之處在于Windows對鉤子程序的加載方式。當鉤子安裝程序調用SetWindowsHookEx()函數在系統中安裝一個全局鉤子后,Windows對鉤子程序做的特殊處理就是將其加載到每個應用程序單獨的進程空間中。也就是說,系統中每一個程序(包括系統程序)的進程空間中都被Windows“強行”掛接了一個鉤子程序(模塊)的副本,這就使鉤子模塊和應用程序所倚賴的其它模塊一樣運行在這個程序的進程空間之中,如此一來鉤子程序就能夠訪問這個進程中所有線程的消息隊列了。

本文前面提到,全局鉤子必須做成DLL動 態鏈接庫的形式,這里就解釋了原因--因為全局鉤子不是獨立運行的程序,它是作為其它程序的一部分被加載運行的。原理就是如此的簡單,當一個全局鉤子安裝 后,系統中運行的每個進程都被強行加載了一個鉤子程序的模塊,這就為檢測鉤子提供了一個思路,那就是檢測程序作為系統中運行的普通程序也會被強行加載鉤子 模塊,只要鉤子檢測程序能夠發現自己進程空間中被強行加載的不明模塊,就可以懷疑系統中運行有鉤子程序。

現在的問題是如何使鉤子檢測程序能夠發現加載到自己進程空間中的不明模塊。使用API HOOK介 入模塊的運行,直接分析二進制代碼可能是最直接、最有效的方法,但是且不說這種方法容易破壞系統運行的穩定性,單就二進制代碼的邏輯分析就不是少量代碼能 夠實現的。那么有沒有簡單一點的方法呢?其實,繞開這些技術層面上的問題的糾纏,還有更簡單的方法能夠檢測不明模塊,那就是“模塊比較法”。和普通的Windows應用程序一樣,鉤子檢測程序運行時也需要很多系統模塊的支持,這些模塊是運行鉤子檢測程序所必須的,也被認為是安全的模塊。而被Windows “強行”加載的鉤子模塊則不是鉤子檢測程序運行必須的模塊,所以被認為是不明模塊。鉤子檢測程序一旦編譯完成,就已經決定了它在運行中需要哪些支持模塊,有一點需要注意,那就是模塊的名稱和數量在Windows 95/98/Me系統下和基于Windows NT技術構建的Windows 2000/XP系統下有很大的不同,但是對于特定的Windows 版 本來說是一定的,這也是“模塊比較法”的主要理論依據。“模塊比較法”的原理就是定期查看鉤子檢測程序進程中加載的模塊列表,將這個列表與安全模塊列表做 對比,檢查是否有不屬于安全模塊的不明模塊被加載到檢測程序的進程空間中,如果發現不明模塊就發出告警,提示用戶作出相應的處理。剩下的問題就是創建安全 模塊列表并將其保存到程序配置文件中,利用Depends工具或進程模塊查看工具可以很容易地獲取鉤子檢測程序所必須的支持模塊(安全模塊),唯一需要注意的是要在一個“干凈”的Windows 系統上執行這些操作。

“模塊比較法”的關鍵是查找進程加載的所有模塊,在Windows平臺上有很多查看進程信息的方法,比如Toolhelp系列API、PSAPI、CDPH API,甚至是使用Windows NT的Native API,由于鉤子檢測程序不需要詳細的模塊信息,所以使用Toolhelp系列API和PSAPI兩種方法就足夠了。使用PSAPI遍歷進程和模塊信息比使用Toolhelp系列API效率高,但是PSAPI不支持較早的Windows系統,比如Windows 98,所以需要Toolhelp系列API提供對Windows 98這樣的操作系統的支持。使用Toolhelp API遍歷進程模塊信息首先要調用CreateToolhelp32Snapshot得到進程加載的所有模塊信息的一個“快照”,然后使用Module32First和Module32Next配合遍歷“快照中的信息”,下面的代碼演示了如何使用Toolhelp API遍歷進程模塊信息:

MODULEENTRY32 module;

DWORD dwCurProcID = ::GetCurrentProcessId();

//給當前進程的模塊做個快照

HANDLE hModEnum = ::CreateToolhelp32Snapshot(TH32CS_SNAPMODULE,dwCurProcID);

if(hModEnum != INVALID_HANDLE_VALUE)

{

??? module.dwSize=sizeof(MODULEENTRY32);

??? if(::Module32First(hModEnum,&module))

??? {

??????? do

??????? {

??????????? //對module中的模塊信息進行處理,比如判斷是否是不明模塊等等

??????? }while(::Module32Next(hModEnum,&module));

??? }

??? ::CloseHandle(hModEnum);//關閉快照,釋放資源

}

本文來自CSDN博客,轉載請標明出處:http://blog.csdn.net/chinawash/archive/2006/08/30/1143729.aspx

Feedback

# re: 開發一個檢測鉤子程序的工具[未登錄]  回復  更多評論   

2010-01-09 18:57 by C++
招聘:C++程序員

職位描述:

1、技術人員職位,在上級的領導和監督下定期完成量化的工作要求;
2、參與公司軟件項目平臺程序的設計和開發
3、根據開發進度和任務分配,完成平臺相應模塊的設計、開發、編程任務;
4、進行程序單元、功能的測試,查出軟件存在的缺陷并保證其質量;

要求:

1、熟悉Windows C++/MFC編程;
2、熟悉一種大型關系型數據庫如Sql Server或Oracle的應用。
3、掌握TCP/IP、多線程開發等;
4、遵守職業道德,嚴守工作紀律,勤于鉆研,勇于進取,具有良好的團隊合作精神;
5、兩年以上軟件開發經驗;
熟悉休閑、棋牌類游戲開發經驗者優先。
6、注意:待遇是根據能力浮動面議詳談。

應屆畢業生或無相關經驗者,請勿擾,謝謝!

工作地點:廣東湛江

備注:為了提高您的面試機會,請不要直接在網上應聘,請把簡歷發送至linhang518@163.com,謝謝!~!~
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            宅男精品导航| 在线看国产一区| 一本色道88久久加勒比精品| 亚洲电影免费观看高清完整版在线观看| 亚洲影视在线| 一区二区免费在线视频| 亚洲精品日韩在线| 9l视频自拍蝌蚪9l视频成人| 日韩亚洲欧美成人一区| 亚洲视频中文字幕| 一本色道久久| 亚洲欧美日韩国产精品| 欧美一区二区视频在线| 久久久久国产一区二区| 久久偷看各类wc女厕嘘嘘偷窃| 久久久国产一区二区| 久久亚洲美女| 亚洲高清在线观看| 一本久久综合亚洲鲁鲁| 亚洲男人的天堂在线| 久久国产精品久久国产精品| 久久综合激情| 欧美另类视频在线| 国产精品无码永久免费888| 国产欧美日韩精品专区| 在线成人欧美| 欧美日韩美女在线| 国产欧美日韩三级| 亚洲人午夜精品| 午夜精品影院在线观看| 久久先锋资源| 日韩午夜电影av| 久久国产精品亚洲77777| 欧美国产日韩一区二区| 国产精品网站在线观看| 亚洲一区精彩视频| 中国成人在线视频| 亚洲综合999| 麻豆av一区二区三区久久| 亚洲六月丁香色婷婷综合久久| 久久综合九色综合欧美狠狠| 亚洲人成网站在线观看播放| 午夜一区在线| 欧美日韩亚洲视频| 欧美二区视频| 国产亚洲成av人在线观看导航| 最新成人av在线| 久久久亚洲精品一区二区三区| 亚洲精品乱码久久久久久蜜桃91| 欧美在线视频在线播放完整版免费观看| 欧美成人免费小视频| 国产有码在线一区二区视频| 亚洲综合精品自拍| 日韩午夜av| 欧美—级在线免费片| 亚洲高清视频在线观看| 久久久夜夜夜| 欧美一区二区三区免费看 | 亚洲精品久久久久久下一站 | 免费观看一区| 亚洲欧美日韩在线| 国产精品久久久久久久久动漫| 亚洲精品国产无天堂网2021| 免费成人在线视频网站| 欧美影院视频| 国产午夜精品理论片a级探花 | 可以看av的网站久久看| 国内精品久久久久久| 久久av一区二区| 亚洲自拍高清| 国产精品自拍网站| 欧美在线网站| 久久综合图片| 久久电影一区| 国产综合网站| 久久夜色精品国产噜噜av| 久久精品理论片| 国内自拍亚洲| 欧美高清hd18日本| 欧美91大片| 99成人在线| 99精品视频免费观看视频| 国产精品mv在线观看| 欧美一级一区| 嫩草伊人久久精品少妇av杨幂| 久久亚洲春色中文字幕久久久| 亚洲黄色免费电影| 亚洲美女在线观看| 国产欧美一区二区在线观看| 日韩一区二区精品| 亚洲一级在线| 亚洲自拍三区| 亚洲第一精品电影| 亚洲美女视频在线观看| 国产精品中文在线| 蜜臀久久久99精品久久久久久| 欧美mv日韩mv国产网站app| 一区二区欧美亚洲| 羞羞漫画18久久大片| 亚洲国产精品久久久久秋霞影院| 亚洲精品乱码久久久久久黑人 | 亚洲啪啪91| 国产精品无码专区在线观看| 免费美女久久99| 欧美午夜片在线观看| 久久久久久噜噜噜久久久精品| 玖玖玖国产精品| 亚洲欧美区自拍先锋| 久久久视频精品| 亚洲一区二区黄色| 久久性天堂网| 欧美主播一区二区三区美女 久久精品人| 久久精品盗摄| 亚洲一区在线观看免费观看电影高清| 欧美一区二区三区电影在线观看| 亚洲每日在线| 欧美综合国产| 亚洲自拍高清| 欧美国产亚洲精品久久久8v| 欧美在线视频全部完| 欧美日韩第一区日日骚| 模特精品裸拍一区| 国产无遮挡一区二区三区毛片日本| 牛牛影视久久网| 亚洲国产成人精品久久| 欧美国产三级| 久久狠狠亚洲综合| 亚洲激情专区| 亚洲人成在线播放网站岛国| 欧美日韩天堂| 欧美经典一区二区三区| 一本色道**综合亚洲精品蜜桃冫| 欧美永久精品| 久久精品视频免费| 99视频有精品| 嫩模写真一区二区三区三州| 狠狠v欧美v日韩v亚洲ⅴ| 正在播放亚洲| 亚洲蜜桃精久久久久久久| 久久九九热re6这里有精品| 性欧美超级视频| 欧美性色综合| 国产综合av| 亚洲国产精品日韩| 亚洲国产欧美一区二区三区久久| 久久九九免费视频| 免播放器亚洲| 国产性天天综合网| 午夜激情综合网| 性欧美18~19sex高清播放| 亚洲欧美国产视频| 久久精品欧洲| 国产午夜精品久久久久久免费视| 亚洲女ⅴideoshd黑人| 欧美激情第4页| 欧美+亚洲+精品+三区| …久久精品99久久香蕉国产| 久久爱www.| 欧美xxx在线观看| 怡红院精品视频在线观看极品| 久久一区精品| 亚洲永久免费精品| 国产欧美日韩麻豆91| 久久成人免费视频| 久久蜜臀精品av| 亚洲福利在线看| 免费观看在线综合| 亚洲精品在线一区二区| 一区二区日韩精品| 国产精品影音先锋| 久久久免费精品| 亚洲国产精品一区二区三区| 一区二区冒白浆视频| 国产精品久久久久久户外露出| 亚洲天堂男人| 欧美一级在线亚洲天堂| 亚洲高清久久久| 欧美在线影院| 美乳少妇欧美精品| 另类专区欧美制服同性| 久热精品视频在线观看| 亚洲国产成人精品久久久国产成人一区| 久久亚洲国产成人| 欧美va天堂在线| 欧美一区二区三区啪啪| 国产尤物精品| 亚洲午夜电影网| 欧美黄色视屏| 亚洲第一中文字幕| 亚洲主播在线| 欧美18av| 99精品视频免费| 欧美激情亚洲综合一区| 亚洲毛片在线看| 欧美肥婆在线| 欧美日韩精品在线| 国产亚洲精品美女| 在线观看欧美视频| 99伊人成综合| 欧美日韩伦理在线|