首页
社区
课程
招聘
[原创] Intel 虚拟化特性实现监视进程API 调用(工具)
发表于: 2024-9-29 15:55 3841

[原创] Intel 虚拟化特性实现监视进程API 调用(工具)

2024-9-29 15:55
3841

应用程序Api日志程序
简介
使用 Intel 虚拟化特性实现应用层HOOK
1.排除Dll间函数调用
2.动态配置监控Api
虚拟机 :vmware 1核心, 开启EPT
操作系统 :windows 7 32位。
以后会支持多操作系统多核心。
github: https://github.com/NoHeart2019/KasR3Hook

https://github.com/NoHeart2019/KasR3Hook.wiki.git

函数和类型显示通过配置文件指定

可根据需求定制自己的样本分析工具。

提供windows 头文件转换成Hook函数的工具

和IDA一起搭配使。可以动态查看结果。


[峰会]看雪.第八届安全开发者峰会10月23日上海龙之梦大酒店举办!

最后于 4天前 被NoHeart编辑 ,原因: 和IDA搭配使用
收藏
免费 2
支持
分享
最新回复 (6)
雪    币: 11
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
国庆啦,放假啦,啦啦啦。
2024-9-29 15:58
0
雪    币: 11
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
欢迎大家提出批评和建议
2024-10-8 16:27
0
雪    币: 4667
活跃值: (4076)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
函数的参数个数和类型是通过.h文件配置来识别的是吗?
2024-10-8 20:51
0
雪    币: 11
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
木志本柯 函数的参数个数和类型是通过.h文件配置来识别的是吗?
建议先看readme.txt,监控的api是由该api所在的dll和此dll对应的函数原型声明文件所组成。函数原型声明是参考微软Sal语法自定义的。先看kas.config,里面配置dll和此dll的api函数声明所在的文件,真的函数声明放在了config目录下。
2024-10-8 21:29
0
雪    币: 11
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
木志本柯 函数的参数个数和类型是通过.h文件配置来识别的是吗?

工具只是将符合规范的.h声明,做了半自动化生成,因为一个.h里函数声明包含多个dll的导出。

最后于 4天前 被NoHeart编辑 ,原因:
2024-10-8 21:36
0
雪    币: 11
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
IDA 一起使用
3天前
0
游客
登录 | 注册 方可回帖
返回
//