首页
社区
课程
招聘
[求助]关于MHOOK的问题
发表于: 2013-1-17 13:56 12719

[求助]关于MHOOK的问题

2013-1-17 13:56
12719
用Procmon监视IE打开时的注册表读取,看到好多数据都是通过RegQueryValue函数获取的,
于是用MHOOK挂钩了RegQueryValue,但只钩到少量数据。
请教是什么原因?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 12
活跃值: (773)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个表示操作类型吧,并不一定是API,你这个也有可能是RegQueryValueEx调的,甚至是ntdll的nt系列函数
2013-1-17 14:20
0
雪    币: 12
活跃值: (773)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你可以看下stack里面的函数~~
2013-1-17 14:21
0
雪    币: 1708
活跃值: (586)
能力值: ( LV15,RANK:670 )
在线值:
发帖
回帖
粉丝
4
ProcMon 有驱动。
2013-1-17 14:55
0
雪    币: 30
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
嗯,那它显示RegQueryValue是什么意思呢?是IE调用这个函数吗?
2013-1-17 15:02
0
雪    币: 1708
活跃值: (586)
能力值: ( LV15,RANK:670 )
在线值:
发帖
回帖
粉丝
6
它界面上显示的并不是 api 调用,是指程序是操作。
打开文件就是 CreateFile
查询注册表就是 RegQueryValue
只是表示操作,和具体 api 没有直接关联。
2013-1-17 15:37
0
雪    币: 30
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
哦,明白了,谢谢!
2013-1-17 15:38
0
雪    币: 69
活跃值: (41)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
8
首先你要明确你遇到的问题,然后再尝试找办法解决吧.
1.使用apimonitor,http://www.rohitab.com/apimonitor查找下你监控的API.
2.对于拦截RegQueryValue,可能你的mhook,hook的dll,需要调整下,应该是ntdll.dll的NtRegQueryXX
3.你可以参考下http://www.hufuman.biz/?p=127
2013-1-17 17:51
0
雪    币: 30
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
非常感谢!那篇文章帮我解决了问题。
2013-1-17 22:11
0
游客
登录 | 注册 方可回帖
返回
//