设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 编程开发 >> Visual C++ >> 挂钩Windows API
精品推荐
Visual C++点击TOP10
·用WINSOCK实现聊天室的VC++程序设计
·利用mfc编写activex控件
·用vc实现生产者消费者问题
·DirectX8.0
·C/C++ 大量经典编程书籍下载
·VC快捷键大全
·CreateFileMapping的MSDN翻译和使用心得
·Windows环境下的麦克风录音系统
·挂钩Windows API
·如何开发OPC Server
编程开发点击TOP10
·数字小键盘指法练习
·用C语言编通讯录程序(初学者级别的)
·ASP.NET 程序中常用的三十三种代码
·我写的Java学生成绩管理系统源代码
·CHK文件恢复工具
·java笔试题
·Modem 常用AT指令集
·异常java.sql.SQLException: Io exception:The Network Adapter could not establish connection
·单片机模拟I2C总线及24C02(I2C EEPROM)读写实例(源代码)
·C++经典电子书下载
精选专题

挂钩Windows API

作者: 来源:网络文章 时间:2005-12-13 17:14:12

挂钩Windows API(12)
3.2.3 保存原始函数 
    更多时候我们需要的不仅仅是挂钩函数。比方说也许我们并不想取代给定的函数而只是想检查一下它的结果,或者也许我们只是想在函数被使用特定的参数来调用时才取代原函数。比较好的例子有前面提过的通过取代FindXXXFile函数来完成隐藏文件。所以如果我们想要隐藏指定的文件并且不想被注意的话,就得对其它所有文件只调用没有被修改过的原始函数。这对使用修改IAT的方法时是很简单的,为调用原始函数我们可以用GetProcAddress获得它的原始地址,然后直接调用。但修改入口点的方法就会有问题,因为修改了函数入口点的5个字节,使我们破坏了原函数。所以我们必须保存开始的那些指令。这将用到以下的技术。
    我们知道我们要修改开始的5个字节但不知道里面包含多少条指令以及指令的长度。我们得为开始那些指令保留足够的内存空间。16个字节应该足够了,因为函数开始时通常没有多长的指令,很可能根本就用不到16个字节。整个被保留的内存用0x90(0x90=nop)来填满。下一个5个字节预留给将在之后填入的跳转指令。

old_hook:        db 090h,090h,090h,090h,090h,090h,090h,090h
            db 090h,090h,090h,090h,090h,090h,090h,090h
            db 0E9h,000h,000h,000h,000h


    现在我们已准备好拷贝开始的指令。为获得指令长度的代码相当麻烦,这就是我们得使用已完成的引擎的原因。它是由Z0MBiE写的。传入参数是我们要获得长度的指令的地址。输出参数在eax里。


; LDE32, Length-Disassembler Engine, 32-bit, (x) 1999-2000 Z0MBiE
; special edition for REVERT tool

; version 1.05

C_MEM1                  equ     0001h       ;
C_MEM2                  equ     0002h       ; may be used simultaneously
C_MEM4                  equ     0004h       ;
C_DATA1                 equ     0100h       ;
C_DATA2                 equ     0200h       ; may be used simultaneously

1.挂钩Windows API(1)
2.挂钩Windows API(2)
3.挂钩Windows API(3)
4.挂钩Windows API(4)
5.挂钩Windows API(5)
6.挂钩Windows API(6)
7.挂钩Windows API(7)
8.挂钩Windows API(8)
9.挂钩Windows API(9)
10.挂钩Windows API(10)
11.挂钩Windows API(11)
12.挂钩Windows API(12)
13.挂钩Windows API(13)
14.挂钩Windows API(14)
15.挂钩Windows API(15)
16.挂钩Windows API(16)
17.挂钩Windows API(17)
18.挂钩Windows API(18)
19.挂钩Windows API(19)
20.挂钩Windows API(20)
21.挂钩Windows API(21)
22.挂钩Windows API(22)
23.挂钩Windows API(23)
24.挂钩Windows API(24)
25.挂钩Windows API(25)
26.挂钩Windows API(26)
27.挂钩Windows API(27)
28.挂钩Windows API(28)
29.挂钩Windows API(29)
30.挂钩Windows API(30)
31.挂钩Windows API(31)
32.挂钩Windows API(32)
33.挂钩Windows API(33)
34.挂钩Windows API(34)
35.挂钩Windows API(35)
36.挂钩Windows API(36)
37.挂钩Windows API(37)
38.挂钩Windows API(38)
39.挂钩Windows API(39)
40.挂钩Windows API(40)
41.挂钩Windows API(41)
42.挂钩Windows API(42)
43.挂钩Windows API(43)
44.挂钩Windows API(44)
45.挂钩Windows API(45)
46.挂钩Windows API(46)
47.挂钩Windows API(47)
48.挂钩Windows API(48)
49.挂钩Windows API(49)
50.挂钩Windows API(50)
51.挂钩Windows API(51)
52.挂钩Windows API(52)
53.挂钩Windows API(53)
54.挂钩Windows API(54)
55.挂钩Windows API(55)
56.挂钩Windows API(56)
57.挂钩Windows API(57)
共57页 9 7 [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [578 :>

挂钩Windows API 相关文章:
挂钩Windows API 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com