首页
社区
课程
招聘
[原创] Intel 虚拟化特性实现监视进程API 调用(工具)
发表于: 2024-9-29 15:55 5904

[原创] Intel 虚拟化特性实现监视进程API 调用(工具)

2024-9-29 15:55
5904

应用程序Api日志程序
简介
使用 Intel 虚拟化特性实现应用层HOOK
1.排除Dll间函数调用
2.动态配置监控Api
虚拟机 :vmware 1核心, 开启EPT
操作系统 :windows 7 32/64位 SP1。
以后会支持多操作系统多核心。
github: https://github.com/NoHeart2019/KasR3Hook

https://github.com/NoHeart2019/KasR3Hook.wiki.git

函数和类型显示通过配置文件指定

可根据需求定制自己的样本分析工具。

提供windows 头文件转换成Hook函数的工具

和IDA一起搭配使。可以动态查看结果。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 6天前 被NoHeart编辑 ,原因: 和IDA搭配使用
收藏
免费 5
支持
分享
最新回复 (12)
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
国庆啦,放假啦,啦啦啦。
2024-9-29 15:58
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
欢迎大家提出批评和建议
2024-10-8 16:27
0
雪    币: 4714
活跃值: (4250)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
函数的参数个数和类型是通过.h文件配置来识别的是吗?
2024-10-8 20:51
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
木志本柯 函数的参数个数和类型是通过.h文件配置来识别的是吗?
建议先看readme.txt,监控的api是由该api所在的dll和此dll对应的函数原型声明文件所组成。函数原型声明是参考微软Sal语法自定义的。先看kas.config,里面配置dll和此dll的api函数声明所在的文件,真的函数声明放在了config目录下。
2024-10-8 21:29
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
木志本柯 函数的参数个数和类型是通过.h文件配置来识别的是吗?

工具只是将符合规范的.h声明,做了半自动化生成,因为一个.h里函数声明包含多个dll的导出。

最后于 2024-10-14 10:11 被NoHeart编辑 ,原因:
2024-10-8 21:36
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
IDA 一起使用
2024-10-14 21:08
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
8
和 apimonitor的对比优势是什么
2024-10-24 14:16
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
需要改变KVM的源码,才能实现此功能
2024-10-28 10:02
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
虚拟化交流
2024-11-4 09:57
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
更新,支持window7 64位 sp1操作系统。
6天前
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
修复x64蓝屏bug
4天前
0
雪    币: 30
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
13
x64 经测试目前可用。没有蓝屏
3天前
0
游客
登录 | 注册 方可回帖
返回
//