您的位置:首页精文荟萃软件资讯 → 防范Windows消息钩子的侵入

防范Windows消息钩子的侵入

时间:2004/10/8 13:20:00来源:本站整理作者:蓝点我要评论(0)

  Windows消息钩子一般都很熟悉了。它的用处很多,耳熟能详的就有——利用键盘钩子获取目标进程的键盘输入,从而获得各类密码以达到不可告人的目的。朋友想让他的软件不被别人的全局钩子监视,有没有办法实现呢?答案是肯定的,不过缺陷也是有的。


  首先简单看看全局钩子如何注入别的进程。


  消息钩子是由Win32子系统提供,其核心部分通过NtUserSetWindowsHookEx为用户提供了设置消息钩子的系统服务,用户通过它注册全局钩子。当系统获取某些事件,比如用户按键,键盘driver将扫描码等传入win32k的KeyEvent处理函数,处理函数判断有无相应hook,有则callhook。此时,系统取得Hook对象信息,若目标进程没有装载对应的Dll,则装载之(利用KeUserModeCallback“调用”用户例程,它与Apc调用不同,它是仿制中断返回环境,其调用是“立即”性质的)。


  进入用户态的KiUserCallbackDispatcher后,KiUserCallbackDispatcher根据传递的数据获取所需调用的函数、参数等,随后调用。针对上面的例子,为装载hook dll,得到调用的是LoadLibraryExW,随后进入LdrLoadDll,装载完毕后返回,后面的步骤就不叙述了。


  从上面的讨论我们可以得出一个最简单的防侵入方案:在加载hook dll之前hook相应api使得加载失败,不过有一个缺陷:系统并不会因为一次的失败而放弃,每次有消息产生欲call hook时系统都会试图在你的进程加载dll,这对于性能有些微影响,不过应该感觉不到。剩下一个问题就是不是所有的LoadLibraryExW都应拦截,这个容易解决,比如判断返回地址。下面给出一个例子片断,可以添加一些判断使得某些允许加载的hook dll被加载。


  这里hook api使用了微软的detours库,可自行修改。   


  以下内容为程序代码:   


  typedef HMODULE (__stdcall *LOADLIB)(


  LPCWSTR lpwLibFileName,


  HANDLE hFile,


  DWORD dwFlags);
  


  extern "C" {


  DETOUR_TRAMPOLINE(HMODULE __stdcall Real_LoadLibraryExW(


  LPCWSTR lpwLibFileName,


  HANDLE hFile,


  DWORD dwFlags),


  LoadLibraryExW);


  }
  


  ULONG user32 = 0;
  


  HMODULE __stdcall Mine_LoadLibraryExW(


  LPCWSTR lpwLibFileName,


  HANDLE hFile,


  DWORD dwFlags)


  {


  ULONG addr;
  


  _asm mov eax, [ebp+4]


  _asm mov addr, eax


  


  if ((user32 & 0xFFFF0000) == (addr & 0xFFFF0000))


  {


  return 0;


  }
  


  HMODULE res = (LOADLIB(Real_LoadLibraryExW)) (


  lpwLibFileName,


  hFile,


  dwFlags);
  


  return res;


  }
  


  BOOL ProcessAttach()


  {


  DetourFunctionWithTrampoline((PBYTE)Real_LoadLibraryExW,


  (PBYTE)Mine_LoadLibraryExW);


  return TRUE;


  }


  
  BOOL ProcessDetach()


  {


  DetourRemove((PBYTE)Real_LoadLibraryExW,


  (PBYTE)Mine_LoadLibraryExW);


  return TRUE;


  }
  


  CAnti_HookApp::CAnti_HookApp() file://在使用用户界面服务前调用ProcessAttach


  {


  user32 = (ULONG)GetModuleHandle("User32.dll");


  ProcessAttach();


  }


相关阅读 Windows错误代码大全 Windows错误代码查询激活windows有什么用Mac QQ和Windows QQ聊天记录怎么合并 Mac QQ和Windows QQ聊天记录Windows 10自动更新怎么关闭 如何关闭Windows 10自动更新windows 10 rs4快速预览版17017下载错误问题Win10秋季创意者更新16291更新了什么 win10 16291更新内容windows10秋季创意者更新时间 windows10秋季创意者更新内容kb3150513补丁更新了什么 Windows 10补丁kb3150513是什么

文章评论
发表评论

热门文章 360快剪辑怎么使用 36金山词霸如何屏幕取词百度收购PPS已敲定!3

最新文章 微信3.6.0测试版更新了微信支付漏洞会造成哪 360快剪辑怎么使用 360快剪辑软件使用方法介酷骑单车是什么 酷骑单车有什么用Apple pay与支付宝有什么区别 Apple pay与贝贝特卖是正品吗 贝贝特卖网可靠吗

人气排行 xp系统停止服务怎么办?xp系统升级win7系统方电脑闹钟怎么设置 win7电脑闹钟怎么设置office2013安装教程图解:手把手教你安装与qq影音闪退怎么办 QQ影音闪退解决方法VeryCD镜像网站逐个数,电驴资料库全集同步推是什么?同步推使用方法介绍QQ2012什么时候出 最新版下载EDiary——一款好用的电子日记本