Inline Hook(ring3) 简单源码

很久之前写的,练手之用。

  1. #include <stdio.h>
  2. #include <windows.h>
  3. #include <psapi.h>

  4. #pragma comment(lib, "psapi.lib")

  5. //BYTE      Org_Code[7];    // 备份dll法, 因此就可以不需要
  6. BYTE        New_Code[7];

  7. HMODULE     hDllHandle        =        NULL;        // 被 Hook 的 DLL 句柄
  8. HANDLE      hProcess          =        NULL;        // 进程句柄
  9. LPVOID      _MessageBoxA      =        NULL;        // MessageBoxA() 原地址
  10. DWORD       _ShowMessage      =        NULL;        // 自定义函数地址

  11. void InlineHook();
  12. //void UnInlineHook();    // 备份dll法, 因此就可以不需要
  13. void BackupDll();
  14. // 自定义函数
  15. int WINAPI ShowMessage(HWND, LPTSTR, LPTSTR, UINT);

  16. void main()
  17. {
  18.     hProcess = ::GetCurrentProcess();
  19.     hDllHandle = ::LoadLibrary("user32.dll");
  20.     if (hDllHandle == NULL)
  21.         return;

  22.     _MessageBoxA = (LPVOID)::GetProcAddress(hDllHandle, "MessageBoxA");
  23.     if (_MessageBoxA == NULL)
  24.         return;

  25.     BackupDll();
  26.     InlineHook();

  27.     char szText[256];
  28.     char szTitle[256];

  29.     memset(szText, 0x0, sizeof(szText));
  30.     memset(szTitle, 0x0, sizeof(szTitle));

  31.     //////////////////////////////////////////////////////
  32.     // 下列循环接收来自于用户输入的字符, 并使用 MessageBoxA()
  33.     //来显示, 尝试下, 看看发生了什么. :)
  34.     while (TRUE)
  35.     {
  36.         printf("Message Text: ");
  37.         scanf("%s", szText);
  38.         printf("Message Title: ");
  39.         scanf("%s", szTitle);

  40.         MessageBoxA(NULL, szText, szTitle, 0);
  41.         printf("\n");
  42.     }

  43.     return;
  44. }

  45. void InlineHook()
  46. {
  47.     DWORD _JmpAddr = (DWORD)ShowMessage;

  48.     // 构造新头部代码
  49.     New_Code[0] = 0xB8;                        //
  50.     memcpy(&New_Code[1], &_JmpAddr, 4);        // mov eax, _JmpAddr
  51.     New_Code[5] = 0xFF;                        //
  52.     New_Code[6] = 0xE0;                        // jmp eax

  53.     DWORD dwOldProtect = 0;

  54.     // 去内存保护
  55.     ::VirtualProtect(_MessageBoxA, 7, PAGE_EXECUTE_READWRITE, &dwOldProtect);

  56.     //////////////////////////////////////////////////////
  57.     // 把新代码写入 MessageBoxA() 的头部, 这也是Inline Hook
  58.     //的核心所在.
  59.     ::WriteProcessMemory(
  60.         hProcess,
  61.         _MessageBoxA,
  62.         New_Code,
  63.         sizeof(New_Code),
  64.         NULL
  65.     );

  66.     // 写内存保护
  67.     ::VirtualProtect(_MessageBoxA, 7, dwOldProtect, &dwOldProtect);

  68.     return;
  69. }

  70. /*
  71. void UnInlineHook()        // 备份dll法, 因此就可以不需要
  72. {
  73.     return;
  74. }
  75. */

  76. int WINAPI ShowMessage(HWND hWnd, LPTSTR lpText, LPTSTR lpTitle, UINT uType)
  77. {
  78.     typedef int WINAPI SHOWMSG(HWND hWnd, LPTSTR lpText, LPTSTR lpTitle, UINT uType);

  79.     SHOWMSG *pShowMsg = (SHOWMSG*)_ShowMessage;

  80.     //////////////////////////////////////////
  81.     // 废弃原先传入的参数, 自己定义对话框文本
  82.     char buf[1024];
  83.     ::wsprintf(buf, "The Text:“%s” was hacked by miku_fl", lpText);

  84.     return pShowMsg(hWnd, buf, lpTitle, MB_ICONINFORMATION | MB_TOPMOST);
  85. }

  86. void BackupDll()
  87. {
  88.     MODULEINFO    Mdl_Info;
  89.     LPVOID        lpNewDLL    =    NULL;

  90.     // 获取模块信息
  91.     ::GetModuleInformation(hProcess, hDllHandle, &Mdl_Info, sizeof(Mdl_Info));

  92.     /////////////////////////////////////////////////////////////////////
  93.     // 分配内存空间, 用于备份 dll (这样一来就不需要恢复原头部代码, 调用
  94.     //完之后再重新写自定义的头部代码).
  95.     lpNewDLL = ::VirtualAllocEx(
  96.         hProcess,
  97.         NULL,
  98.         Mdl_Info.SizeOfImage,
  99.         MEM_COMMIT,
  100.         PAGE_EXECUTE_READWRITE
  101.     );
  102.     if (lpNewDLL == NULL)
  103.         return;

  104.     // 在分配的内存中写入 dll 文件的内容
  105.     ::WriteProcessMemory(hProcess, lpNewDLL, Mdl_Info.lpBaseOfDll, Mdl_Info.SizeOfImage, NULL);

  106.     /////////////////////////////////////////////////////////
  107.     // 计算自定义函数的地址.
  108.     // 公式: 自定义地址 = 原API函数地址 - 模块基址 + 分配内存的基址
  109.     _ShowMessage = (DWORD)_MessageBoxA - (DWORD)Mdl_Info.lpBaseOfDll + (DWORD)lpNewDLL;

  110.     return;
  111. }
复制代码

代码里用了备份dll的方法,因此在自定义的函数中可以直接调用在内存中备份的dll代码,而不需要再把函数头部改来改去。用SetWindowsHookEx挂钩住大多数程序,我想应该稳定性会增加许多。

不过要注意的是,例子中没有把原函数的头部几个字节改回去是因为,程序很简单,仅仅测试了效果后便可以退出,没有其他的功能。实际应用中,还要在你注入的dll模块卸载时,把原函数的头几个字节改回去,以免影响到程序继续运行的稳定性。(因为注入的程序不是自己的,我们当然不可能知道它到底在何时、有多少个我们所Hook的函数的调用。)

你可能感兴趣的:(Inline Hook(ring3) 简单源码)