采用修改導入節(jié)的HOOK方式使用范圍
HOOK有很多種方法,修改導入節(jié)的指定API地址是一種方式,但這種方式有缺限,請看下面解釋。
一般的PE文件對于靜態(tài)導入的文件在其導入節(jié)中指定對應的API地址,但WINDOWS中的很多庫文件是以DLL的方式連接的,因此在PE的導入節(jié)中并沒有該符號的定義,所以使用這種方式對于那些使用LOADLIBARY和GETPROCESS的PE文件就HOOK不成功了。
這個時候應該使用其他的HOOK辦法,例如:遠程線程技術(shù)。

