鱼C论坛

 找回密码
 立即注册
查看: 9341|回复: 7

[技术交流] [inline hook]HOOK NtCreateFile 实现文件无法打开

[复制链接]
发表于 2015-7-2 08:34:45 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能^_^

您需要 登录 才可以下载或查看,没有账号?立即注册

x
本帖最后由 迷雾少年 于 2015-7-2 08:37 编辑

继上次发了SSDT HOOK 后 现在来发个inline hook 同样是hook   inline hook是修改了原函数体  SSDT HOOK 只是修改SSDT表的地址
QQ截图20150702082443.png
看图 原始函数地址和当前函数地址不一样就是被HOOK了
inline hook也有好多种的 jmp hook是最简单的  下次写个call hook吧

  1. [hide]#include <ntddk.h>
  2. #include "Header.h"

  3. //NtOpenKey的前5字节
  4. UCHAR NtCreateFileHeader[5] = {NULL};
  5. //UCHAR Jmp[5] = {233,0,0,0,0};

  6. void PageProtectOn()
  7. {
  8.         __asm
  9.         {
  10.                 mov eax, cr0;
  11.                 or eax, 10000h;
  12.                 mov cr0, eax;
  13.                 sti
  14.         }
  15. }
  16. void PageProtectOff() //关闭
  17. {
  18.         __asm
  19.         {
  20.                 cli
  21.                         mov eax, cr0;
  22.                 and eax, not 10000h;
  23.                 mov cr0, eax;
  24.         }
  25. }

  26. VOID Hook_Stop();
  27. VOID Hook_Start();

  28. /* NtCreateFile原形  */
  29. NTSTATUS   NtCreateFile(
  30.        PHANDLE            FileHandle,
  31.        ACCESS_MASK        DesiredAccess,
  32.        POBJECT_ATTRIBUTES ObjectAttributes,
  33.        PIO_STATUS_BLOCK   IoStatusBlock,
  34.        PLARGE_INTEGER     AllocationSize,
  35.        ULONG              FileAttributes,
  36.        ULONG              ShareAccess,
  37.        ULONG              CreateDisposition,
  38.        ULONG              CreateOptions,
  39.        PVOID              EaBuffer,
  40.        ULONG              EaLength

  41. )
  42. {
  43.         NTSTATUS status;
  44.         /*
  45.         __asm
  46.         {
  47.                 mov edi,edi
  48.                 push ebp
  49.                 mov ebp,esp
  50.                 mov eax,KeServiceDescriptorTable.ServiceTableBase[119]
  51.                 add eax,5
  52.                 jmp eax
  53.         }
  54.         */

  55.         /* 停止HOOK */
  56.         Hook_Stop();

  57.         DbgPrint("目录:%ws",ObjectAttributes->ObjectName->Buffer);
  58.         /* 在文件名中寻找字符串 -> fishc    中文可能DbgView 不支持 */
  59.         if(wcsstr(ObjectAttributes->ObjectName->Buffer,L"fishc"))  
  60.         {
  61.         /* 修改返回值有不一样的结果 */
  62.         status =  STATUS_OBJECT_NAME_NOT_FOUND;
  63.         }
  64.         else
  65.         {
  66.         /* 把参数传 给zwcreatefile 并保存返回值 */
  67.         status = ZwCreateFile(FileHandle,DesiredAccess,ObjectAttributes,IoStatusBlock,AllocationSize,FileAttributes,ShareAccess,CreateDisposition,CreateOptions,EaBuffer,EaLength);
  68.         }
  69.         Hook_Start();
  70.         return status;
  71. }


  72. VOID Hook_Start()
  73. {
  74.         /* 局部变量 */
  75.        
  76.         UINT32 *Address   = NULL;   //
  77.         UINT32 Desaddress = NULL;  //偏移地址
  78.        
  79.         //关闭内存保护
  80.         PageProtectOff();
  81.         //写前保存前5字节
  82.         RtlCopyMemory((VOID*)&NtCreateFileHeader,(VOID*)KeServiceDescriptorTable.ServiceTableBase[37],5);

  83.         /* 计算偏移地址  公式 = 目标地址 - 原地址 - 5 */
  84.         Desaddress = (ULONG)&NtCreateFile - (ULONG)KeServiceDescriptorTable.ServiceTableBase[37] - 5;
  85.         *((UCHAR*)(KeServiceDescriptorTable.ServiceTableBase[37]))  =  233;               //JMP
  86.         *((unsigned int*)(KeServiceDescriptorTable.ServiceTableBase[37]+1)) = Desaddress; //地址

  87.        

  88.         //恢复内存保护
  89.         PageProtectOn();
  90. }

  91. VOID Hook_Stop()
  92. {
  93.         PageProtectOff();
  94.        

  95.         /* 恢复HOOK */
  96.         RtlCopyMemory((VOID*)KeServiceDescriptorTable.ServiceTableBase[37],(VOID*)NtCreateFileHeader,5);
  97.        
  98.         PageProtectOn();
  99. }

  100. VOID DriverUnload(PDRIVER_OBJECT pDriverObject)
  101. {
  102.         DbgPrint("Driver Unload!");
  103.         /* 停止HOOK */
  104.         Hook_Stop();
  105. }


  106. NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObject, PUNICODE_STRING RegistryPath)
  107. {

  108.         DbgPrint("Hello! Driver! Driver Entry\n");

  109.         DbgPrint("NtOpenKey address:0x%x\n",(unsigned int)KeServiceDescriptorTable.ServiceTableBase[37]);

  110.         pDriverObject->DriverUnload = DriverUnload;

  111.         /* 开始HOOK */
  112.         Hook_Start();
  113.         return STATUS_SUCCESS;
  114. }[/hide]
复制代码


Windows7  Visual Stdio 2012 编译通过
虚拟机 XP 系统测试


2.png

这里显示SSDT HOOK 是因为QQ的驱动已经比我们先实现 SSDT HOOK 了 但你可以看到我在QQ驱动的那个函数开头有个JMP XX

把QQ卸载重启后再安装启动驱动

3.png


inline  hook

就这样 如果还有不懂的可以Q我 回复帖子也可以  秒回

效果图
4.png
小甲鱼最新课程 -> https://ilovefishc.com
回复

使用道具 举报

 楼主| 发表于 2015-7-2 08:36:12 | 显示全部楼层
注意哈  我编译的是 free xp  32 版   NtCreateFile SSDT索引是37 请自己修改编译再测试
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-7-2 08:42:04 | 显示全部楼层
这次没有和ring0通信  如果想和ring0通信请看我发的上一个帖子
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2015-9-3 19:49:44 | 显示全部楼层
楼主大神啦!
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2015-9-4 08:33:03 | 显示全部楼层
楼主厉害
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2015-12-24 21:37:10 | 显示全部楼层
这么好的的帖子,这么高的技术含量,必须顶一个啊
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2015-12-24 22:36:28 | 显示全部楼层
感谢分享
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2015-12-29 13:57:31 | 显示全部楼层
楼主牛 我是做单片机的  只会简单的arm汇编 哈哈
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|鱼C工作室 ( 粤ICP备18085999号-1 | 粤公网安备 44051102000585号)

GMT+8, 2025-6-21 15:57

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表