首页
社区
课程
招聘
[求助][求助]DLL注入最佳时机,求教
发表于: 2017-6-21 23:51 4632

[求助][求助]DLL注入最佳时机,求教

2017-6-21 23:51
4632

我要在创建的子进程注入个DLL 做NtCreateSection的HOOK似乎过早注入会崩溃如果加Sleep又怕错失时机被抢先执行了代码

有什么准确的办法吗???

@hzqst 上次请教的跨进程关闭句柄行不通。。只能做HOOK修改句柄名称了,在下历练短浅,没想到办法,望请教


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 308
活跃值: (230)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
2
好像创建进程的时候挂起,能够注入DLL进行HOOK,然后再恢复
2017-6-22 00:43
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3




noNumber

好像创建进程的时候挂起,能够注入DLL进行HOOK,然后再恢复

崩溃,

2017-6-22 00:57
0
雪    币: 308
活跃值: (230)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
http://blog.csdn.net/misterliwei/article/details/4459086  看看这个顺序有没有帮助
你的意思是要HOOK子进程里的NtCreateSection?      这样的话  HOOK  父进程的  ZwResumeThread  ,在子进程执行之前进行HOOK不知道行不行。
2017-6-22 01:27
0
雪    币: 308
活跃值: (230)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
5
noNumber http://blog.csdn.net/misterliwei/article/details/4459086 看看这个顺序有没有帮助 你的意思是要HOOK子进程里的NtCreateSection ...
没记错的话  父进程创建一个子进程,最后都要用ZwResumeThread让子进程跑起来的,  这之前可以用创建远程线程的方法注入DLL并让DLL得到执行...
2017-6-22 01:30
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6




noNumber

没记错的话 父进程创建一个子进程,最后都要用ZwResumeThread让子进程跑起来的, 这之前可以用创建远程线程的方法注入DLL并让DLL得到执行...

完了,估计是他加了什么验证??确实可以注入,但是HOOK崩溃 +Sleep就没事,这货TMD+VMP

2017-6-22 02:33
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
7
我猜你没有以PROCESS_DUP_HANDLE权限OpenProcess,并且进程没UAC管理员权限
2017-6-22 09:14
0
雪    币: 350
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
CREATE_SUSPEND,  hook新进程的LdrLoadDll,  就可以在kernel32.dll之前加载
2017-6-22 12:26
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
hzqst 我猜你没有以PROCESS_DUP_HANDLE权限OpenProcess,并且进程没UAC管理员权限
我创建了2个子进程,同样的方法创建和注入和HOOK  第一个子进程顺利完成,第二个就崩溃。估计不是这个问题
2017-6-22 12:54
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
10
哇咔咔zs 我创建了2个子进程,同样的方法创建和注入和HOOK 第一个子进程顺利完成,第二个就崩溃。估计不是这个问题
我在说复制句柄的事。干那个活儿需要PROCESS_DUP_HANDLE和管理员权限(小盾牌)
2017-6-22 14:22
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
hzqst 我在说复制句柄的事。干那个活儿需要PROCESS_DUP_HANDLE和管理员权限(小盾牌)
手动关闭测试下,不行  人家还有用  所以只能修改名称了
2017-6-22 18:05
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
记得弄过内核对象不能修改已存在的对象名称,x64也不能HOOK内核难道没办法了吗
2017-6-22 19:05
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
hzqst 我在说复制句柄的事。干那个活儿需要PROCESS_DUP_HANDLE和管理员权限(小盾牌)
终于搞定了,真猥琐  哈哈哈 
2017-6-23 02:31
0
雪    币: 308
活跃值: (230)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
14
哇咔咔zs [em_3][em_2][em_3]终于搞定了,真猥琐 哈哈哈
搞定的句柄的问题还是这个主题的问题呀?    果然是因为程序做了手脚?
2017-6-23 15:56
0
雪    币: 164
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
15
@哇咔咔zs    老板我这边是合击版本的登陆器检测很恼火看你那一边能搞不一起合作下我的扣扣是85862121
2017-8-23 21:42
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
传奇金商 @哇咔咔zs 老板我这边是合击版本的登陆器检测很恼火看你那一边能搞不一起合作下我的扣扣是85862121
什么东西,详细介绍下,Q417402247
2017-8-24 05:32
0
游客
登录 | 注册 方可回帖
返回
//