首页
社区
课程
招聘
[原创]整理Windows 全架构 Hook 技术图谱:从 Ring3 到固件层 34 种实现
发表于: 2026-5-28 11:07 14009

[原创]整理Windows 全架构 Hook 技术图谱:从 Ring3 到固件层 34 种实现

2026-5-28 11:07
14009

传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

收藏
点赞 60
打赏
分享
最新回复 (22)
雪    币: 6545
活跃值: (13279)
能力值: (RANK:385 )
在线值:
发帖
回帖
粉丝
2
感谢整理.掌握了之后. 你就是HOOK小王子.
2026-5-28 11:54
1
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
nice
2026-5-28 12:09
0
雪    币: 284
活跃值: (4890)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
4
感谢分享,666
2026-5-28 14:59
0
雪    币: 5341
活跃值: (6147)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
感谢分享,总结得很全。
2026-5-28 15:46
0
雪    币: 9391
活跃值: (4329)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
感谢分享,深受教育。
2026-5-28 22:57
0
雪    币: 6558
活跃值: (8614)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
是的要对抗这种检查,只有未来intel自己出手引入新机制对抗ept hook。
2026-5-28 23:55
0
雪    币: 296
活跃值: (3035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2026-5-29 09:34
0
雪    币: 213
活跃值: (1645)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
2026-5-29 19:10
0
雪    币: 309
活跃值: (6201)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
AI写的吧有:GetWindowsHookEx 枚举当前安装的全局钩子这个函数吗?
2026-5-29 22:47
3
雪    币: 210
活跃值: (641)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
厉害,收藏+学习了
2026-5-29 23:16
0
雪    币: 1328
活跃值: (1720)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
学习了。
2026-6-1 12:25
0
雪    币: 2621
活跃值: (3252)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
hook拦截新版wechat pc
2026-6-1 23:20
0
雪    币: 206
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
14
2026-6-2 10:50
0
雪    币: 206
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
2026-6-3 10:05
0
雪    币: 296
活跃值: (3035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
2026-6-4 17:01
0
雪    币: 232
活跃值: (140)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
很强,点赞,收藏
2026-6-5 11:47
0
雪    币: 418
活跃值: (2272)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
18
IAT HOOK中GetProtectedPid怎么实现的
2026-6-9 10:37
0
雪    币: 80
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
19
nb
2026-6-23 20:05
0
雪    币: 1482
活跃值: (315)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
20
新气象 AI写的吧有:GetWindowsHookEx 枚举当前安装的全局钩子这个函数吗?

GetWindowsHookEx 确实不存在,这是笔误,改一下。但这条想表达的检测思路没问题:全局钩子(SetWindowsHookEx 装的非 _LL 钩子)一定会把 DLL 强行注入到所有带消息循环的进程里,所以理论上应该能"反查"系统里当前有没有异常的全局钩子存在——这个检测方向是对的,只是表达成了一个不存在的 API 调用,而实际上 Windows 没有提供这种官方查询接口,得靠读 user32 内部未导出的共享内存表(gSharedInfo.aheList,过滤 bType==TYPE_HOOK)去间接实现,这个我改成准确表述。顺带说一句:这条检测方法排第一,但实际最好用的是第2条"检查进程是否加载了非预期 DLL"——因为全局钩子必然导致 DLL 出现在所有进程里,这个特征比查钩子表本身更直观、更容易稳定命中

最后于 2026-7-12 15:39 被kyx_san编辑 ,原因:
2026-7-12 15:37
0
雪    币: 1482
活跃值: (315)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
21
KoreK IAT HOOK中GetProtectedPid怎么实现的
GetCurrentProcessId()——这套 Hook 通常是注入到自己想保护的进程内部做自我防护(比如挡 Cheat Engine 对自身开 OpenProcess 权限),这种场景下"被保护的PID"就是当前进程自己。如果是要保护别的进程(比如launcher保护它拉起来的游戏进程),那就要在启动阶段把 CreateProcess 返回的 PID 缓存成全局变量,或者用 CreateToolhelp32Snapshot 按进程名动态查,GetProtectedPid() 直接读这个值即可
2026-7-12 15:42
0
雪    币: 1953
活跃值: (4158)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
22
学习了
2026-7-16 11:07
0
雪    币: 469
活跃值: (640)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
23
mark
2026-7-21 21:25
0
游客
登录 | 注册 方可回帖
返回