挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
游戏交易就上寄售网-专注稳定-诚信赢天下玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)天下盾/国内/免实名/免备案CDN无视一切CC/DD攻击 找塔科夫作者TG @wuhao1954 QQ283931494 →入驻S9企业发卡网各种全黑号辅助群:475351077
██【我要租此广告位】██... .
查看: 4063|回复: 4
打印 上一主题 下一主题

[讨论交流] 如何注入DLL 以XNF 举列

[复制链接]
6高级会员
653/1100

653

积分

226

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
427
海币
10722
交易币
0
跳转到指定楼层
楼主
发表于 2015-2-14 07:40:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


如何注入DLL 以XNF 举列

如何注入DLL 这个方法 很多 很多  多到 乱七八糟 千变万化 ......(以下省略上千字)

今天 要分享的就是 HOOK CreateProcessA 获取进程ID 注入  

以XNF 举列 (特别说明 只是研究)

XNF 直接HOOK CreateProcessA  是无效的 我们通过调式发现 他通过加载DLL 自己实现了 CreateP

rocessA  这个API 的代码 并且有2处 地方 (1年前的数据)

那么 这个样子下 基本是 HOOK 不到的 他自己的实现代码的(动态模块+随即调用 当然水品好的人  

不算 请直接无视它)

解决方案如下

调式发现 API  ntdll.memmove 没有被模拟 那结果出来了 HOOK ntdll.memmove

流程如下 HOOK ntdll.memmove 判断是否 CreateProcessA 调用 如果是直接计算便宜 HOOK Creat

eProcessA  RET 位置  如果不是放行   

RET 处理 读取偏移可以获取 创建的PID 远线程注入  重复HOOK  (完)


以上可能说的不够清楚  多看几遍 应该可以看懂  本人文盲 描述能力有限 请多包含

没有代码~!!!!!  

附件文件如下

1 HOOK.DLL 加载后 首先获取当前进程PID BOX 弹出 然后 HOOK  ntdll.memmove 等待 CreatePro

cessA 调用

2 示范.exe  加载DLL后 CreateProcessA 调用 C:\WINDOWS\system32\calc.exe  


如果想仔细了解的 调式附件 完全能够明白


HOOK.rar (26.87 KB, 下载次数: 84)


联系我时,请说是在 挂海论坛 上看到的,谢谢!



上一篇:武林 _源码已上传_高手勿入
下一篇:对有 驱动保护的游戏 注入DLL 的办法
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:[email protected]),本站将立即改正。

851

积分

52

主题

52

听众
已帮网友解决0 个问题
好评
0
贡献
784
海币
33111
交易币
0

土豪最佳新人活跃会员开荒者原创大师领路人突出贡献源码大师杰出贡献

QQ
沙发
发表于 2015-2-14 08:43:16 | 只看该作者
其实进程注入没那么多的麻烦    只要恢复进程中被挂钩的函数就可以了如下:
XF的进程挂钩数据
WriteProcessMemory 挂钩地址:0x7C802213  挂钩数据:13 22 BB 08 挂钩原数据:13 22 80 7C
GetModuleHandleA挂钩地址:0x7C80B741挂钩数据:41 B7 BB 08挂钩原数据:41 B7 80 7C
GetProcAddress挂钩地址:0x7C80AE40挂钩数据:40 AE BB 08挂钩原数据:40 AE 80 7C
CreateRemoteThread挂钩地址:0x7C8104CC挂钩数据:CC 04 BC 08挂钩原数据:CC 04 81 7C
GetExitCodeThread挂钩地址:0x7C821435挂钩数据:35 14 BD 08挂钩原数据:35 14 82 7C
恢复方法挂钩:建立一个时钟,时钟周期事件: 驱动写内存字节集(进程的ID,挂钩地址,挂钩原数据)XP系统测试成功我是新手 请大牛多多指教!

29

积分

8

主题

2

听众
已帮网友解决0 个问题
好评
0
贡献
21
海币
1739
交易币
0
板凳
发表于 2015-5-30 03:12:05 | 只看该作者
楼主加油,我们都看好你

30

积分

15

主题

2

听众
已帮网友解决0 个问题
好评
0
贡献
15
海币
102
交易币
0
地板
发表于 2015-7-18 22:48:43 | 只看该作者
穿别人的鞋,走自己的路,让他们找去吧,
4中级会员
590/600

590

积分

166

主题

18

听众
已帮网友解决0 个问题
好评
0
贡献
394
海币
3128
交易币
0
5#
发表于 2015-7-19 12:06:05 | 只看该作者
对楼猪只能说,你太伟大了!!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2024-5-9 09:29 , Processed in 0.476372 second(s), 37 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表