全局注入&Hook实现方案

  1. 思路:
    1)通过注册消息Hook注入GUI进程;
    2)再通过APIHook监视并对非GUI的子进程进行注入,这样可以解决大部分进程的注入问题;
    3)漏掉的的非GUI进程比如svchost根据需要进行单独注入(此处可酌情对相应服务进行针对性注入,eg. DcomLaunch、Appinfo…)。
  2. 相关技术方案:
    1)消息Hook(仅GUI进程):SetWindowsHook
    2)监视子进程创建:Hook CreateProcess
    3)非GUI进程注入:远程线程注入CreateRemoteThread

你可能感兴趣的:(Hook)