博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
EAT/IAT Hook
阅读量:5126 次
发布时间:2019-06-13

本文共 3286 字,大约阅读时间需要 10 分钟。

标 题: EAT/IAT Hook

作 者: Y4ng

时 间: 2013-08-21

链 接:  

#include 
#include
#include
DWORD MyZwGetContextThread(HANDLE Thread,LPCONTEXT lpContext){ memset(lpContext,0,sizeof(CONTEXT)); return 0;}DWORD MyZwSetContextThread(HANDLE Thread,LPCONTEXT lpContext){ memset(lpContext,0,sizeof(CONTEXT)); return 0;}/**********************************************************IAT Hook :挂钩目标输入表中的函数地址参数:char *szDLLName 函数所在的DLLchar *szName 函数名字void *Addr 新函数地址***********************************************************/DWORD IATHook(char *szDLLName,char *szName,void *Addr){ DWORD Protect; HMODULE hMod=LoadLibrary(szDLLName); DWORD RealAddr=(DWORD)GetProcAddress(hMod,szName); hMod=GetModuleHandle(NULL); IMAGE_DOS_HEADER * DosHeader =(PIMAGE_DOS_HEADER)hMod; IMAGE_OPTIONAL_HEADER * Opthdr =(PIMAGE_OPTIONAL_HEADER)((DWORD)hMod+DosHeader->e_lfanew+24); IMAGE_IMPORT_DESCRIPTOR *pImport =(IMAGE_IMPORT_DESCRIPTOR*)((BYTE*)DosHeader+Opthdr->DataDirectory[IMAGE_DIRECTORY_ENTRY_IMPORT].VirtualAddress); if(pImport==NULL) { return FALSE; } IMAGE_THUNK_DATA32 *Pthunk=(IMAGE_THUNK_DATA32*)((DWORD)hMod+pImport->FirstThunk); while(Pthunk->u1.Function) { if(RealAddr==Pthunk->u1.Function) { VirtualProtect(&Pthunk->u1.Function,0x1000,PAGE_READWRITE,&Protect); Pthunk->u1.Function=(DWORD)Addr; break; } Pthunk++; } return TRUE;}/**********************************************************EAT Hook :挂钩目标输出表中的函数地址***********************************************************/BOOL EATHook(char *szDLLName,char *szFunName,DWORD NewFun){ DWORD addr=0; DWORD index=0; HMODULE hMod=LoadLibrary(szDLLName); DWORD Protect; IMAGE_DOS_HEADER * DosHeader =(PIMAGE_DOS_HEADER)hMod; IMAGE_OPTIONAL_HEADER * Opthdr =(PIMAGE_OPTIONAL_HEADER)((DWORD)hMod+DosHeader->e_lfanew+24); PIMAGE_EXPORT_DIRECTORY Export =(PIMAGE_EXPORT_DIRECTORY)((BYTE*)DosHeader+ Opthdr->DataDirectory[IMAGE_DIRECTORY_ENTRY_EXPORT].VirtualAddress); PULONG pAddressOfFunctions =(ULONG*)((BYTE*)hMod+Export->AddressOfFunctions); PULONG pAddressOfNames =(ULONG*)((BYTE*)hMod+Export->AddressOfNames); PUSHORT pAddressOfNameOrdinals=(USHORT*)((BYTE*)hMod+Export->AddressOfNameOrdinals); for (int i=0;i
NumberOfNames; i++) { index=pAddressOfNameOrdinals[i]; char *pFuncName = (char*)( (BYTE*)hMod + pAddressOfNames[i]); if (_stricmp( (char*)pFuncName,szFunName) == 0) { addr=pAddressOfFunctions[index]; break; } } VirtualProtect(&pAddressOfFunctions[index],0x1000,PAGE_READWRITE,&Protect); pAddressOfFunctions[index] =(DWORD)NewFun - (DWORD)hMod; return TRUE;}BOOL WINAPI DllMain(HMODULE hModule, DWORD dwReason, PVOID pvReserved){ if (dwReason == DLL_PROCESS_ATTACH) { DisableThreadLibraryCalls(hModule); IATHook("kernel32.dll","ExitProcess",MyZwGetContextThread); //GetProcAddress(LoadLibrary("ntdll.dll"),"NtSetInformationFile"); /** Test EAT HOOK **/ //ExitThread(0); /** Test IAT HOOK**/ } return TRUE;}

转自

转载于:https://www.cnblogs.com/Y4ng/p/EAT_IAT_HOOK.html

你可能感兴趣的文章
如果没有按照正常的先装iis后装.net的顺序,可以使用此命令重新注册一下:
查看>>
linux install ftp server
查看>>
嵌入式软件设计第8次实验报告
查看>>
算法和数据结构(三)
查看>>
Ubuntu下的eclipse安装subclipse遇到没有javahl的问题...(2天解决了)
查看>>
alter database databasename set single_user with rollback IMMEDIATE 不成功问题
查看>>
WCF揭秘——使用AJAX+WCF服务进行页面开发
查看>>
【题解】青蛙的约会
查看>>
IO流
查看>>
mybatis调用存储过程,获取返回的游标
查看>>
设计模式之装饰模式(结构型)
查看>>
面向对象的设计原则
查看>>
Swift3.0服务端开发(三) Mustache页面模板与日志记录
查看>>
EntityFrameWork 实现实体类和DBContext分离在不同类库
查看>>
autopep8
查看>>
GIT在Linux上的安装和使用简介
查看>>
基于C#编程语言的Mysql常用操作
查看>>
s3c2440实验---定时器
查看>>
MyEclipse10安装SVN插件
查看>>
[转]: 视图和表的区别和联系
查看>>