吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3533|回复: 6
收起左侧

[易语言 转载] 反内联API挂钩

[复制链接]
20120427 发表于 2017-12-27 18:03
本帖最后由 20120427 于 2017-12-30 14:50 编辑

模拟SE壳的反内联API挂钩的一个功能,这边只对部分系统dll进行了处理。

原:
QQ截图20171227175324.png
经过处理后的:
QQ截图20171227175447.png

QQ截图20171227180658.png

QQ截图20171227180744.png
具体可以看下例子!
有必要说下,VMP壳的输入表保护没有反内联API挂钩的作用,它只是隐藏了调用的api
win10另外还有一个小发现:apphelp.dll (应用程序兼容性客户端库)   这个主要是兼容系统用的,XP没有这个,AcLayers.dll这个也是兼容系统的,不同的是AcLayers.dll开启了兼容模式才会调用,它们两个都是通过HOOK自身的IAT实现兼容。。
QQ截图20171229202918.png
通过OD载入和附加  ,被apphelp.dll HOOK的有些区别
QQ截图20171229203656.png
被附加的这几个函数没有被HOOK,通过OD载入的,完全有区别。

分享的这个例子,加壳后就没有用了,这个例子是通过输入表修改的IAT。而加壳后的输入表不是本身的输入表了。。
反内联HOOK.zip (400.76 KB, 下载次数: 36)

更新了一下,支持加壳,需要注意的是输入表区段是 .rdata,另外vmp 加壳不要隐藏输入表,不然就没效果。自行测试。
原理是:获取.rdata区段,对IAT地址进行处理,被apphelp.dll HOOK的就管不了了
反内联HOOK2.zip (436.65 KB, 下载次数: 57)


免费评分

参与人数 2吾爱币 +4 热心值 +2 收起 理由
zpfttkl + 2 + 1 很棒哦!
a2306711152 + 2 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Poner 发表于 2017-12-27 18:15
可以可以  只不过为啥是易语言的。。   你干脆写个分析文章多好  浪费我两个CB。。
 楼主| 20120427 发表于 2017-12-27 18:28
Poner 发表于 2017-12-27 18:15
可以可以  只不过为啥是易语言的。。   你干脆写个分析文章多好  浪费我两个CB。。

写出了内存运行,这个也不是难事了,没多少技术含量
头像被屏蔽
hejialong 发表于 2017-12-27 18:33
bester 发表于 2017-12-27 19:08
等一个模块开源
smnk 发表于 2018-1-2 11:45

感谢分享,下载学习一下
signed 发表于 2018-1-8 13:57
学习啊 强大的功能
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-6-7 21:15

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表