看流星社区

 找回密码
 注册账号
查看: 2166|回复: 0

API HOOK限制指定目录下的程序创建进程

[复制链接]

该用户从未签到

发表于 2013-6-3 10:47:15 | 显示全部楼层 |阅读模式
这两天用MASMPLUS练习弄API HOOK,顺手写了个HOOK CreateProcess,全局钩子HOOK后判定创建的进程,如果在指定目录下就BYEBYE,发上来留底。
因为每个DLL实例都要加载配置文件,所以这个文件的目录放在C盘了,测试的时候要把HooKAPI.ini放到C盘根目录。

原来采用的是过滤后修复API并跳转过去执行的方式,可能存在漏HOOK的问题,现在采用在自定义函数中修复原指令并将参数压入、
返回地址压入的方式,理论上不存在漏HOOK的问题了,不过浪费了50BYTE的空间。
另外原来的程序中没判定目录字符串的长度直接就改写了,修正一下。

http://pan.baidu.com/share/link?shareid=569933&uk=3895950538
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-5-15 17:43

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表