首页
社区
课程
招聘
[旧帖] [求助]请问一下关于IAT HOOK监控文件创建的问题 0.00雪花
发表于: 2012-3-29 17:50 1321

[旧帖] [求助]请问一下关于IAT HOOK监控文件创建的问题 0.00雪花

2012-3-29 17:50
1321
本人初学者

用远程线程注入的方法IAT HOOK来监控文件创建
HOOK了CREATEFILEA CREATEFILEW2个函数
已经成功
但是测试用FOPEN来创建文件的话,就不行
请问要想监控文件创建应该HOOK哪个函数呢

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 2506
活跃值: (2323)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
2
你可能只处理了主程序的IAT,MSVCRxx.dll中的IAT没有处理。
也就是说文件时从MSVCRxx.dll中IAT创建了文件
2012-3-29 19:21
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我确实只hook了主文件的IAT
也就是说如果只对主文件进行IAT hook的话
很多情况都是监控不到的吧
2012-3-30 09:30
0
雪    币: 238
活跃值: (55)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
4
HOOK CREATEFILEA对付fopen是可以的,那只能说明你没有hook对
2012-3-30 10:26
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我的测试程序用fopen就没有成功
但是直接用createfileA就成功了。
应该是hook到了的
2012-3-30 11:10
0
雪    币: 238
活跃值: (55)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
6
那可能真像2楼说的,你是动态库方式编译的,我向来都是静态方式编译的。楼主用调试器调试的话,应该很快就能解决问题。
2012-3-30 11:55
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
创建文件除了CreateFile会不会还有其他的方式,所以这里没监控到
另外静态编译是指我的测试程序静态编译,那么fopen就可以被监控到了?
2012-3-30 15:18
0
游客
登录 | 注册 方可回帖
返回
//