新闻中心
消费主张 IT业界 今日观察 消费警示 曝光台 热点专栏 奇闻趣事 一语惊人 专利之窗 动态备忘
领券购
生活必须 吃货优选 学习艺术 旅游出行 手机电脑 电子电器 热血男装 热销女装
图片中心
美女欣赏 风景欣赏 艺术欣赏 实物图片 制作美图 生活图片
下载中心
手机软件 语文数学 常用软件 红绿软件 信息社政 音体美合 科学自然 英语外语
映讯频道
浓缩电影 邻国热剧 一技之长 艺术无界 教育教学 纪录之窗 战争片 动作片 情感片 国内片 喜剧片 恐怖片 科幻片 大陆剧 港澳台剧 动漫片 明星云集 欧美剧集
聚划算
数码产品 服装服饰 家电家具 装潢装饰 商旅游玩 生活必备 二手特色 健康保健
FLASH频道
MTV类 运动游戏 益智游戏 女生游戏 休闲游戏 电脑运用 有声故事 有声艺术
社会专题
美文园地 制作教程 历史天空 游山玩水 美食天下 科技科幻 天文地理 时尚酷玩 健康保健 寻医问药 有书有道 农村特色 幽默笑话 汽车电子 星新一代 教育咨询 天下军事 硬件网络 黑白社会 靓丽女人 代码效果 免费资源 便民服务 办公达人 玄幻奇幻 软件技术
关闭
当前位置:首页社会专题硬件网络
防止消息钩子攻击的有效措施

首先简单看看全局钩子如何注入别的进程。

消息钩子是由Win32子系统提供,其核心部分通过NtUserSetWindowsHookEx为用户提供了设置消息钩子的系统服务,用户通过它注册全局钩子。当系统获取某些事件,比如用户按键,键盘driver将扫描码等传入win32k的KeyEvent处理函数,处理函数判断有无相应hook,有则callhook。此时,系统取得Hook对象信息,若目标进程没有装载对应的Dll,则装载之(利用KeUserModeCallback“调用”用户例程,它与Apc调用不同,它是仿制中断返回环境,其调用是“立即”性质的)。

进入用户态的KiUserCallbackDispatcher后,KiUserCallbackDispatcher根据传递的数据获取所需调用的函数、参数等,随后调用。针对上面的例子,为装载hook dll,得到调用的是LoadLibraryExW,随后进入LdrLoadDll,装载完毕后返回,后面的步骤就不叙述了。

从上面的讨论我们可以得出一个最简单的防侵入方案:在加载hook dll之前hook相应api使得加载失败,不过有一个缺陷:系统并不会因为一次的失败而放弃,每次有消息产生欲call hook时系统都会试图在你的进程加载dll,这对于性能有些微影响,不过应该感觉不到。剩下一个问题就是不是所有的LoadLibraryExW都应拦截,这个容易解决,比如判断返回地址。下面给出一个例子片断,可以添加一些判断使得某些允许加载的hook dll被加载。

这里hook api使用了微软的detours库,可自行修改。

以下内容为程序代码:

typedef HMODULE (__stdcall *LOADLIB)(

LPCWSTR lpwLibFileName,

HANDLE hFile,

DWORD dwFlags);

extern "C" {

DETOUR_TRAMPOLINE(HMODULE __stdcall Real_LoadLibraryExW(

LPCWSTR lpwLibFileName,

HANDLE hFile,

DWORD dwFlags),

LoadLibraryExW);

}

ULONG user32 = 0;

HMODULE __stdcall Mine_LoadLibraryExW(

LPCWSTR lpwLibFileName,

HANDLE hFile,

DWORD dwFlags)

{

ULONG addr;

_asm mov eax, [ebp+4]

_asm mov addr, eax

if ((user32 & 0xFFFF0000) == (addr & 0xFFFF0000))

{

return 0;

}

HMODULE res = (LOADLIB(Real_LoadLibraryExW)) (

lpwLibFileName,

hFile,

dwFlags);

return res;

}

BOOL ProcessAttach()

{

DetourFunctionWithTrampoline((PBYTE)Real_LoadLibraryExW,

(PBYTE)Mine_LoadLibraryExW);

return TRUE;

}

BOOL ProcessDetach()

{

DetourRemove((PBYTE)Real_LoadLibraryExW,

(PBYTE)Mine_LoadLibraryExW);

return TRUE;

}

CAnti_HookApp::CAnti_HookApp() //在使用用户界面服务前调用ProcessAttach

{

user32 = (ULONG)GetModuleHandle("User32.dll");

ProcessAttach();      

提示:输入修改代码都可运行!
4
酒精度
89
顶一下
相关阅读
内容加载中……