挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)不懂社区·好资源不错过·各位资源站大佬欢迎来采集搬运寻找会做《单机》游戏修改器的开发作者长期合作,价格不是问题!联系QQ:1874088565
IOS签名/udid证书出售/送证书加群1040456405 ██【我要租此广告位】██.
.. .
查看: 16720|回复: 13
打印 上一主题 下一主题

[讨论交流] 对有 驱动保护的游戏 注入DLL 的办法

[复制链接]
6高级会员
653/1100

653

积分

226

主题

6

听众
已帮网友解决0 个问题
好评
0
贡献
427
海币
10778
交易币
0
跳转到指定楼层
楼主
发表于 2015-2-14 07:42:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


对有 驱动保护的游戏 注入DLL 的办法
驱动保护下的注入   

上次说了 一个办法 HOOK ntdll.memmove  

今天再讲一个 我们先来科普下   

Windows环境进程的创建包括以下几个步骤:  

打开EXE文件,创建局部的段对象;  
创建Windows执行体进程对象;  
创建和初始化主线程(包括栈、上下文、执行体线程块对象的创建);  
通知Windows子系统新的进程已经创建,系统为新的进程运行设置环境;  
开始执行初始线程(如果在创建进程的时候使用了CREATE_SUSPENDED标志,那么就挂起主线程);  
在新的进程和线程的上下文中,完成地址空间的初始化(如动态链接库的加载等)和开始执行程序。  

在XP/NT系统中CreateProcess函数的调用过程为  
0: CreateProcess  
1:CreateProcessInternalW  
2:NtCreateProcessEx/NtCreateProcess  
3:PspCreateProcess  

以上是大概流程 注意 避免误人子弟 如对具体过程有兴趣的童鞋 请自行查询详细资料深入了解   

我们只是需要注入一个DLL 要求很简单 但也不简单 必须在驱动保护加载前注入  

我们的目标是 HOOK NtCreateProcessEx 这个函数一般在内核态中SSDT HOOK 用来监控进程的创建 当然我们R3下HOOK 足以  

函数声明如下  

NTSTATUS NtCreateProcessEx(  
OUT PHANDLE ProcessHandle,  
IN ACCESS_MASK DesiredAccess,  
IN POBJECT_ATTRIBUTES ObjectAttributes OPTIONAL,  
IN HANDLE ParentProcess,  
IN BOOLEAN InheritObjectTable,  
IN HANDLE SectionHandle OPTIONAL,  
IN HANDLE DebugPort OPTIONAL,  
IN HANDLE ExceptionPort OPTIONAL,  
IN HANDLE Unknown OPTIONAL);  

我们只关心其中一个参数 OUT PHANDLE ProcessHandle 输出 进程句柄  

那么答案很明显了 HOOK 他 然后 调用一下原始函数 获取返回的 ProcessHandle 连OpenProcess 都免了  

就不上代码了 本人代码很挫 就不丢人现眼了   

最后再加一句 万一你失败了 那我只能说 以上只是理论验证 根据个人理解不同 结果也不同



联系我时,请说是在 挂海论坛 上看到的,谢谢!



上一篇:如何注入DLL 以XNF 举列
下一篇:驱动注入DLL-高手搞烂的东西 菜鸟拿来学习
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:xhzlw@foxmail.com),本站将立即改正。

22

积分

3

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
19
海币
120
交易币
0
沙发
发表于 2015-2-14 08:39:35 | 只看该作者
强烈支持楼主ing……
3正式会员
128/300

128

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
77
海币
6700
交易币
0
板凳
发表于 2015-2-14 09:58:08 | 只看该作者
……
8资深会员
1320/1800

1320

积分

286

主题

38

听众
已帮网友解决0 个问题
好评
11
贡献
1034
海币
3749
交易币
5
地板
发表于 2015-2-14 14:20:10 | 只看该作者
锄禾日当午,发帖真辛苦。谁知坛中餐,帖帖皆辛苦!

2

积分

0

主题

0

听众
已帮网友解决0 个问题
好评
0
贡献
2
海币
3
交易币
0
5#
发表于 2015-2-16 14:55:22 | 只看该作者
强烈支持楼主ing……
3正式会员
128/300

128

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
77
海币
6700
交易币
0
6#
发表于 2015-2-17 05:10:26 | 只看该作者
我只是路过打酱油的。

2

积分

0

主题

0

听众
已帮网友解决0 个问题
好评
0
贡献
2
海币
2
交易币
0
7#
发表于 2015-4-6 14:49:56 | 只看该作者
我来看看是什么的啊啊

15

积分

0

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
15
海币
14
交易币
0
8#
发表于 2015-4-7 23:24:10 | 只看该作者
报告!别开枪,我就是路过来看看的。。。

2

积分

0

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
2
海币
2
交易币
0
9#
发表于 2015-4-14 12:49:13 | 只看该作者
强烈支持楼主ing……
3正式会员
171/300

171

积分

37

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
134
海币
1981
交易币
0
10#
发表于 2015-5-11 09:08:01 | 只看该作者
好东西,谢谢楼主!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2025-4-6 10:27 , Processed in 0.080467 second(s), 37 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表