首页
社区
课程
招聘
[求助]拦截COM事件通知槽的通知事件,屏蔽IConnectionPoint Advise挂载连接点
发表于: 2015-6-3 11:36 5081

[求助]拦截COM事件通知槽的通知事件,屏蔽IConnectionPoint Advise挂载连接点

2015-6-3 11:36
5081
起因:
Com 可以通过 IConnectionPoint 对象的 Advise 来挂载连接点获得Com服务器的通知事件。 一般情况Com会对所有已挂载的对象进行通知。但是我想屏蔽掉Com的事件通知,因为事件通知中可以对数据进行修改。

分析:

通过查文档发现 MS 的 COM 对进程内或进程间的通讯使用 LPC 技术,所以打算从LPC下手。

1.调试发现COM调用了NdrClientCall2来进行交互(不一定正确哈,技术有限)。
但是NdrClientCall2是一个不定参。。。Hook的话不知道怎么往下传。。。所以搁浅。

2.另外尝试过从LPC的NtReplyWaitReceivePortEx下手,但是不知道怎么区别COM和其他调用,所以也没做出来。

有做过类似研究的大牛么?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 52
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没有试过,但你可以通过当前线程堆栈中是否有代理存根中的返回地址来判断。
2015-6-3 12:44
0
雪    币: 81
活跃值: (100)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
NdrClientCall2是看lpc rpc具体的协议是怎么实现的,分析一下即可
2015-6-3 15:17
0
游客
登录 | 注册 方可回帖
返回
//