怎样HOOK API啊??? 50

比如我想使所有进程中调用MessageBox弹出的消息框都显示自己的字符串... 比如我想使所有进程中调用MessageBox弹出的消息框都显示自己的字符串 展开
 我来答
帐号已注销
2013-06-25 · TA获得超过242个赞
知道小有建树答主
回答量:268
采纳率:0%
帮助的人:269万
展开全部
要使用全局钩子,做成DLL文件,
可以用IAT Hook,也可以用inline hook
iat hook相对简单,但只有在导入表中明确调用的api才能被hook,如果是用LoadLibrary加载的api就不能被Hook
inline hook则没有这个限制,但它需要硬编码(汇编中的jmp指令),难免有系统相关性
追问
能详细点吗
追答
做这样的程序要求你对PE文件格式有相当的理解.
所谓IAT就是输入函数地址表,在windows系统中几乎每一个程序都会调用系统的api,输入地址表记录了一个程序所调用的所有api函数的RVA地址.IAT Hook就是通过设置全局钩子,载入一个程序的进程中后,通过PE格式分析,获取它的IAT表,并在表中进行遍历,如有自己要hook的api函数,就把该api函数的地址替换成自己的函数的地址,从而实现改变api函数行为的目的,我们没必要也不可能完全重写一个api函数,一般情况下,实现了我们的功能后,我们会去调用该api函数真实的地址,以实现它本来的功能.
inline hook则是在载入一个程序的进程后,用LoadLibrary获取自己要Hook的api函数的真实地址,先记录前五个字节的内容,然后在它的前五个字节处写入一条jmp XXXXXX指令(XXXXXX代表自己用于替换的函数的地址偏移),实现到自己的替换函数的跳转,实现自己的意图后,再把前五个字节的内容写回去,从而实现该api函数本来的功能.
我有一个用汇编作的Hook MessageBoxA的小程序,(用的是IAT Hook,IAT没有的函数是hook不了的).你如果能看懂汇编的话,我可以把源码发给你,好好琢磨琢磨
lipengwei20112
2013-06-25
知道答主
回答量:15
采纳率:0%
帮助的人:2.2万
展开全部
最方便的方法是施用DETOURs,随便在网上找个现成的工程,然后将他们的函数改成你们目标函数就行了。
Detours是微软开发的一个函数库,主要用于动态Hook运行中的程序,其具体介绍参见http://research.microsoft.com/en-us/projects/detours/
追问
不想用别人的
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
policelolr
2013-06-25
知道答主
回答量:20
采纳率:0%
帮助的人:16.4万
展开全部
拦截导入表吧。
用CpoyMemory读取内存慢慢找到IAT,
用VirtualProtect设置那块内存为PAGE_EXECUTE_READWRITE,
换上你的函数地址(Addressof运算符算出)。
再用VirtualProtect换回那块内存原来的属性。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 更多回答(1)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式