首页
论坛
课程
招聘
[原创]API HOOK限制指定目录下的程序创建进程
2012-2-23 18:11 3690

[原创]API HOOK限制指定目录下的程序创建进程

2012-2-23 18:11
3690
这两天用MASMPLUS练习弄API HOOK,顺手写了个HOOK CreateProcess,全局钩子HOOK后判定创建的进程,如果在指定目录下就BYEBYE,发上来留底。
因为每个DLL实例都要加载配置文件,所以这个文件的目录放在C盘了,测试的时候要把HooKAPI.ini放到C盘根目录。

2012-02-24
原来采用的是过滤后修复API并跳转过去执行的方式,可能存在漏HOOK的问题,现在采用在自定义函数中修复原指令并将参数压入、返回地址压入的方式,理论上不存在漏HOOK的问题了,不过浪费了50BYTE的空间。
另外原来的程序中没判定目录字符串的长度直接就改写了,修正一下。
源码.zip
测试程序.zip

第五届安全开发者峰会(SDC 2021)10月23日上海召开!限时2.5折门票(含自助午餐1份)

上传的附件:
收藏
点赞0
打赏
分享
最新回复 (1)
雪    币: 100
活跃值: 活跃值 (49)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dico 活跃值 2012-2-24 08:00
2
0
谢谢楼主分享了
游客
登录 | 注册 方可回帖
返回