首页
社区
课程
招聘
[求助]求 R3 HOOK方案
发表于: 2009-2-3 19:44 6732

[求助]求 R3 HOOK方案

2009-2-3 19:44
6732
是否有其他方法能在R3上HOOK的作用,感谢

因CreateRemoteThread函数,大都被杀毒软件监控的

如我自己的进程A, 调用B.exe, 启动进程BB, 是否有方法Hook进程BB, 感谢
不是做坏事,麻烦指教

前提是不修改B.exe二进制文件

感谢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
2
queue apc
2009-2-3 22:12
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
MJ大侠的方法应该还是被360监控吧?
2009-2-3 22:19
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是否可自己写exe Loader,然后替换自己进程的进程信息

不知道是否能实现,没有做方面,多执教
2009-2-3 23:26
0
雪    币: 116
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
自己写loader也没撒用,都调用API的嘛
2009-2-4 09:48
0
雪    币: 82
活跃值: (10)
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
6
如果有重定位表,建个挂起的线程手动装载,context里eip指向ep,resume.
因为是自己填充IAT,想怎么hook怎么hook.
限制是GMH不对,API要多勾一点,否则不支持资源和overlay.

没重定位表就建挂起的进程,一样自己装载PE,填充IAT,下钩子,XX.

最好用完以后把被hook的进程输入表目录擦掉,免得被查出来.

代码没有
2009-2-4 17:42
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
7
买madhook
2009-2-4 17:44
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
“如我自己的进程A, 调用B.exe, 启动进程BB, 是否有方法Hook进程BB”

如果你的B.exe是一个窗口程序的话,可以考虑用SetWindowsHookEx。

1.做一个dll,里面提供ShellProc
2.在进程A中用LoadLibrary装载这个dll,用SetWindowsHookEx钩住WH_SHELL,钩子的处理交给ShellProc
3.当ShellProc被调用的时候,自己做的那个dll就已经被装载到其他(新创建)的窗口进程的地址空间中了,此时在ShellProc中,用GetCurrentProcessId或其他什么API判断当前进程是不是目标进程BB,如果是,就可以干你想干的事情了,在这里就不用CreateRemoteThread了,用CreateThread应该都可以的。
2009-2-5 22:12
0
雪    币: 250
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
9
不是 R3 Hook吗?

海风的那个不错,试试看。。。
2009-2-7 10:01
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
老兄,能说详细点吗?感谢

海风指什么,论坛ID,还是网站,感谢
2009-2-7 12:33
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
是不是这个,感谢

Hook Api lib 0.5 - 2008.04.16 更新
2009-2-7 12:34
0
游客
登录 | 注册 方可回帖
返回
//