首页
社区
课程
招聘
[讨论]卡巴7.0的API hook
发表于: 2008-8-4 21:03 5174

[讨论]卡巴7.0的API hook

2008-8-4 21:03
5174
最近在调试堆溢出发现,卡巴7.0把LoadLibaray hook了。
函数入口点被改成:
77EBFF9C >  55              push ebp
77EBFF9D    8BEC            mov ebp,esp
77EBFF9F    90              nop
77EBFFA0    5D              pop ebp
77EBFFA1  - E9 8A9CAB46     jmp BE979C30
77EBFFA6    90              nop
77EBFFA7    90              nop
77EBFFA8    90              nop
77EBFFA9    90              nop
77EBFFAA    90              nop
奇怪的是jmp BE979C30应该发生通用保护异常啊,但OD中似乎顺利执行下去了(F9),晕倒!
F8就更晕了,跳出一个错误框说是个不易读取的地方,然后就挂在那里了。两个都没去异常处理……??这是为什么呢?(OD没有忽略任何异常,包括kernell­)

我把jmp BE979C30,改成jmp BE999C30,就发生异常了!……奇怪,是不是卡巴挂钩通用保护异常,过滤了自己驱动程序范围内的异常了?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 331
活跃值: (57)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
2
沉底了啊,,,
2008-8-5 09:46
0
雪    币: 5
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我也发现这个问题了 希望高手解答
2008-8-11 16:26
0
雪    币: 331
活跃值: (57)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
movs指令能把BE979C30内容读出来
2008-8-11 17:37
0
雪    币: 220
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
进去之后貌似有bug
2008-8-11 21:06
0
游客
登录 | 注册 方可回帖
返回
//