找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 8608|回复: 10

请问版主有没有方法检测call address hook

 火.. [复制链接]

5

主题

14

回帖

0

精华

初来乍到

积分
20
发表于 2010-3-12 12:12:16 | 显示全部楼层 |阅读模式
期待HD不吝赐教

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-3-12 22:22:29 | 显示全部楼层
你不是已经下载了PsNull的源码了吗?里面有,好好研究。
如果附件无法下载,请点击这里
本网站最菜的人 该用户已被删除
发表于 2010-3-12 22:45:43 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-3-12 22:53:29 | 显示全部楼层
建议楼主询问SYF大牛。
如果附件无法下载,请点击这里
本网站最菜的人 该用户已被删除
发表于 2010-3-12 22:57:57 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-3-12 23:03:58 | 显示全部楼层
本帖最后由 HoviDelphic 于 2010-3-13 01:11 编辑

SYF大牛的电话:+86-XXXXXXXX。
SYF大牛的QQ:去问“本网站最菜的人”。
如果附件无法下载,请点击这里

5

主题

14

回帖

0

精华

初来乍到

积分
20
 楼主| 发表于 2010-3-13 13:13:02 | 显示全部楼层
行,我再看PsNull
看Rustock.c的这种inline hook 挺好用的。
我想要检查的话,还得跟文件镜像比较,重定位什么的。是吧?

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-3-13 19:36:19 | 显示全部楼层
行,我再看PsNull
看Rustock.c的这种inline hook 挺好用的。
我想要检查的话,还得跟文件镜像比较,重定位 ...
ineverland 发表于 2010-3-13 13:13



    基本如此
如果附件无法下载,请点击这里

1214

主题

352

回帖

11

精华

管理员

菜鸟

积分
93755

贡献奖关注奖人气王精英奖乐于助人勋章

发表于 2010-3-14 15:17:37 | 显示全部楼层
我写了这样的工具,你需要什么地址我可以帮助你HOOK
【VB】QQ群:1422505加的请打上VB好友
【易语言】QQ群:9531809  或 177048
【FOXPRO】QQ群:6580324  或 33659603
【C/C++/VC】QQ群:3777552
【NiceBasic】QQ群:3703755

5

主题

14

回帖

0

精华

初来乍到

积分
20
 楼主| 发表于 2010-3-14 16:02:04 | 显示全部楼层
我写了这样的工具,你需要什么地址我可以帮助你HOOK
阿杰 发表于 2010-3-14 15:17



最近非常不情愿的在做检测hook,呵呵。所以我想读文件恢复这个东西了。
这方面我没经验,call的地址,有相对地址和绝对地址两种吧。貌似相对地址不用重定位,绝对地址要x-imgbase+kernelbase这样改一下。不知道我的想法可行不,还有什么需要注意的地方,请阿杰赐教。

5

主题

14

回帖

0

精华

初来乍到

积分
20
 楼主| 发表于 2010-3-14 23:10:06 | 显示全部楼层
回复 9# 阿杰


    还有个问题请教,目前有什么做法bypass 拦截swapcontext检测进程的。我看网上有,但不知道怎么实现的。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表