首页
社区
课程
招聘
[求助]怎样获取一个进程使用的所有api函数的地址
发表于: 2012-4-9 14:23 6203

[求助]怎样获取一个进程使用的所有api函数的地址

2012-4-9 14:23
6203
想写一个ring3 hook恢复工具,第一步想先获取进程使用的所有api函数地址,然后跟通过文件解析的rva地址进行对比,但是如何获取呢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 159
活跃值: (80)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
那你想怎么解决inlinehook呢
2012-4-9 16:47
0
雪    币: 3
活跃值: (118)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
遍历 输入表呗。
2012-4-9 17:12
0
雪    币: 297
活跃值: (235)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
4
楼主思路不是很对,你这只能检测iat hook
2012-4-9 18:12
0
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我也不知道,求指导
2012-4-9 18:57
0
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
求指导
2012-4-9 18:59
0
雪    币: 3
活跃值: (118)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
本来就很难完美解决,iat hook用遍历iat,inline hook 特征码检测。感觉工作量大,效果也不理想。
2012-4-9 19:50
0
雪    币: 135
活跃值: (106)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
8
直接学xt吧,遍历所有模块,定位代码段,修复重定位,读文件和内存中的比较
2012-4-11 09:48
0
雪    币: 2177
活跃值: (2045)
能力值: (RANK:400 )
在线值:
发帖
回帖
粉丝
9
兄弟参考下吧。
http://bbs.pediy.com/showthread.php?t=147059
2012-4-11 09:52
0
雪    币: 191
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这种活其实不用自己搞了 就拿个XUETR查查吧

因为真的搞出来也没什么用 别人用重载系统DLL来绕HOOK  你对比静态PE是无效的
2012-4-20 10:35
0
雪    币: 12
活跃值: (767)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
其实主要是想要X64的~~
2012-4-20 15:17
0
游客
登录 | 注册 方可回帖
返回
//