首页
社区
课程
招聘
求助 远程注入 LoadLibrary 不进入DllMain,GetLastError 1114
发表于: 2012-3-15 10:44 8039

求助 远程注入 LoadLibrary 不进入DllMain,GetLastError 1114

2012-3-15 10:44
8039
用远程线程调用LoadLibrary我的TEST.dll,在一个程序上不会进入DllMain,GetLastError 为1114,在其他程序上测试正常,DllMain为一句MessageBox,程序Inline Hook了KeUserModeCallback,以为是这个的问题,但是把Inline hook恢复了之后还是不能LoadLibrary
   OD里可以明显的看到DLL先加载后被卸载,以为是定时器检测,但是在LoadLibraryA下断发现函数里跑着跑着就跑到FreeLibrary,如下所示例
  ...
  call LoadlibraryA//在这句F8会出现DLL被加载然后马上被卸载的情况
   ...
   求高手指点啊!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 1037
活跃值: (117)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
1114 动态链接库 (DLL) 初始化例程失败.
跑着跑着就被卸载了
要么是定时检测到了..要么就是hook了其他的相关操作的api来检测的
2012-3-15 10:51
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢关注啊,关于定时器的话我用OD下断在远程线程入口处一直跟踪发现是LoadLibrary函数里调用的FreeLibrary,而且没有进入DllMain
APIHOOK的话我用XT也没有检测到
2012-3-15 11:16
0
雪    币: 122
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
没时间 关注,顶一个
2012-3-16 12:51
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
是ring0的事楼主仔细看看吧
2012-3-16 15:51
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
诶随便找个结帖了!
2012-3-16 15:52
0
游客
登录 | 注册 方可回帖
返回
//