设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 编程开发 >> Visual C++ >> 挂钩Windows API
精品推荐
Visual C++点击TOP10
·用WINSOCK实现聊天室的VC++程序设计
·利用mfc编写activex控件
·用vc实现生产者消费者问题
·DirectX8.0
·C/C++ 大量经典编程书籍下载
·VC快捷键大全
·CreateFileMapping的MSDN翻译和使用心得
·Windows环境下的麦克风录音系统
·挂钩Windows API
·如何开发OPC Server
编程开发点击TOP10
·数字小键盘指法练习
·用C语言编通讯录程序(初学者级别的)
·ASP.NET 程序中常用的三十三种代码
·我写的Java学生成绩管理系统源代码
·CHK文件恢复工具
·java笔试题
·Modem 常用AT指令集
·异常java.sql.SQLException: Io exception:The Network Adapter could not establish connection
·单片机模拟I2C总线及24C02(I2C EEPROM)读写实例(源代码)
·C++经典电子书下载
精选专题

挂钩Windows API

作者: 来源:网络文章 时间:2005-12-13 17:14:12

挂钩Windows API(4)      +-------------------------------+
                调试符号            
     +-------------------------------+

    这里对我们比较重要的是.idata部分的导入地址表(IAT)。这个部分包含了导入的相关信息和导入函数的地址。有一点很重要的是我们必须知道PE文件是如何创建的。当在编程语言里间接调用任意API(这意味着我们是用函数的名字来调用它,而不是用它的地址),编译器并不直接把调用连接到模块,而是用jmp指令连接调用到IAT,IAT在系统把进程调入内存时时会由进程载入器填满。这就是我们可以在两个不同版本的Windows里使用相同的二进制代码的原因,虽然模块可能会加载到不同的地址。进程载入器会在程序代码里调用所使用的IAT里填入直接跳转的jmp指令。所以我们能在IAT里找到我们想要挂钩的指定函数,我们就能很容易改变那里的jmp指令并重定向代码到我们的地址。完成之后每次调用都会执行我们的代码了。这种方法的缺点是经常有很多函数要被挂钩(比方说如果我们要在搜索文件的API中改变程序的行为我们就得修改函数FindFirstFile和FindNextFile,但我们要知道这些函数都有ANSI和WIDE版本,所以我们不得不修改FindFirstFileA、FindFirstFileW、FindNextFileA和FileNextFileW的IAT地址。但还有其它类似的函数如FindFirstFileExA和它的WIDE版本FindFirstFileExW,也都是由前面提到的函数调用的。我们知道FindFirstFileW调用FindFirstFileExW,但这是直接调用,而不是使用IAT。再比如说ShellAPI的函数SHGetDesktopFolder也会直接调用FindFirstFilwW或FindFirstFileExW)。如果我们能获得它们所有,结果就会很完美。
    我们通过使用imagehlp.dll里的ImageDirectoryEntryToData来很容易地找到IAT。

    PVOID ImageDirectoryEntryToData(
        IN LPVOID Base,    
        IN BOOLEAN MappedAsImage,    
        IN USHORT DirectoryEntry,    
        OUT PULONG Size    
    );

在这里Base参数可以用我们程序的Instance(Instance通过调用GetModuleHandle获得):

    hInstance = GetModuleHandleA(NULL);

DirectoryEntry我们可以使用恒量IMAGE_DIRECTORY_ENTRY_IMPORT。

    #define IMAGE_DIRECTORY_ENTRY_IMPORT 1

    函数的结果是指向第一个IAT记录指针。IAT的所有记录是由IMAGE_IMPORT_DESCRIPTOR定义的结构。所以函数结果是指向IMAGE_IMPORT_DESCRIPTOR的指针。

1.挂钩Windows API(1)
2.挂钩Windows API(2)
3.挂钩Windows API(3)
4.挂钩Windows API(4)
5.挂钩Windows API(5)
6.挂钩Windows API(6)
7.挂钩Windows API(7)
8.挂钩Windows API(8)
9.挂钩Windows API(9)
10.挂钩Windows API(10)
11.挂钩Windows API(11)
12.挂钩Windows API(12)
13.挂钩Windows API(13)
14.挂钩Windows API(14)
15.挂钩Windows API(15)
16.挂钩Windows API(16)
17.挂钩Windows API(17)
18.挂钩Windows API(18)
19.挂钩Windows API(19)
20.挂钩Windows API(20)
21.挂钩Windows API(21)
22.挂钩Windows API(22)
23.挂钩Windows API(23)
24.挂钩Windows API(24)
25.挂钩Windows API(25)
26.挂钩Windows API(26)
27.挂钩Windows API(27)
28.挂钩Windows API(28)
29.挂钩Windows API(29)
30.挂钩Windows API(30)
31.挂钩Windows API(31)
32.挂钩Windows API(32)
33.挂钩Windows API(33)
34.挂钩Windows API(34)
35.挂钩Windows API(35)
36.挂钩Windows API(36)
37.挂钩Windows API(37)
38.挂钩Windows API(38)
39.挂钩Windows API(39)
40.挂钩Windows API(40)
41.挂钩Windows API(41)
42.挂钩Windows API(42)
43.挂钩Windows API(43)
44.挂钩Windows API(44)
45.挂钩Windows API(45)
46.挂钩Windows API(46)
47.挂钩Windows API(47)
48.挂钩Windows API(48)
49.挂钩Windows API(49)
50.挂钩Windows API(50)
51.挂钩Windows API(51)
52.挂钩Windows API(52)
53.挂钩Windows API(53)
54.挂钩Windows API(54)
55.挂钩Windows API(55)
56.挂钩Windows API(56)
57.挂钩Windows API(57)
共57页 9 7 [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [578 :>

挂钩Windows API 相关文章:
挂钩Windows API 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com