Модераторы: Snowy, bartram, MetalFan, bems, Poseidon, Riply
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как вызвать хукнутую функцию из основной программы 
:(
    Опции темы
vogel
Дата 19.8.2008, 17:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 10
Регистрация: 12.12.2007

Репутация: нет
Всего: нет



Итак.
1. Есть Dll-ка, которая инжектится в чужой процесс и перехватывает в нём winsock'овские функции send и recv.
Код

library Hook;
...
var
  sendNextHook: function(s: TSocket; var Buf; len, flags: Integer): Integer; stdcall;
  recvNextHook: function(s: TSocket; var Buf; len, flags: Integer): Integer; stdcall;
...
begin
  CollectHooks();
  // hook api
  if not hookapi('ws2_32.dll',  'send', @sendHookProc, @sendNextHook) then MessageBox(0, 'Hook send failed.', 'InjectDLL', 0);
  if not hookapi('ws2_32.dll',  'recv', @recvHookProc, @recvNextHook) then MessageBox(0, 'Hook recv failed.', 'InjectDLL', 0);
  //
  FlushHooks();
end.


2. Есть главное приложение, которое выбирает процесс-жертву и инжектит в неё Dll-ку.

Это всё работает прекрасно, а теперь собственно вопрос :

Каким образом я могу из главного приложения вызвать оригинальные функции send и recv процесса-жертвы (которые сохранены в переменных sendNextHook и recvNextHook внутри внедрённой DLL ) как будто я хочу послать что-то от имени сервера клиенту (recvNextHook) или или от имени клиента - серверу (sendNextHook) ?

PM MAIL   Вверх
APTEMUcomm
Дата 23.8.2008, 06:31 (ссылка)    | (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 2
Регистрация: 9.8.2007

Репутация: нет
Всего: нет



Код

function sendNextHook (s: TSocket; var Buf; len, flags: Integer): Integer;
begin
if flags=5125 then // Аха это мы послали
begin
Result:=Send(s,buf,len,0);
exit;
end;
...
end;

function recvNextHook (s: TSocket; var Buf; len, flags: Integer): Integer;
begin
...
Send(s,mybuf,mylen,5125);
end;

Примерно так, надо посмореть,если флаг другой то пишем к примеру 5125+flags и затем возращаем такой флаг flags-5125 и т.п.
PM MAIL   Вверх
dumb
Дата 23.8.2008, 11:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: 7
Всего: 158



Цитата(vogel @  19.8.2008,  18:52 Найти цитируемый пост)
Каким образом я могу из главного приложения вызвать оригинальные функции send и recv процесса-жертвы (которые сохранены в переменных sendNextHook и recvNextHook внутри внедрённой DLL ) как будто я хочу послать что-то от имени сервера клиенту (recvNextHook) или или от имени клиента - серверу (sendNextHook) ?
при инжекте библиотека должна помимо перехвата функций осуществлять запуск доп.потока, который будет принимать сообщения(в виде msg/event/mmf) с указаниями действий и собственно эти действия производить.

примеры кода принципиально не пишу, ибо благонамеренность таких действий под очень большим вопросом. если нужны, ищи сырцы троянов/вириев самостоятельно.
PM MAIL   Вверх
vogel
Дата 25.8.2008, 09:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 10
Регистрация: 12.12.2007

Репутация: нет
Всего: нет



Цитата
при инжекте библиотека должна помимо перехвата функций осуществлять запуск доп.потока, который будет принимать сообщения(в виде msg/event/mmf) с указаниями действий и собственно эти действия производить.

Спасибо за идею, буду пробовать.

Цитата
примеры кода принципиально не пишу, ибо благонамеренность таких действий под очень большим вопросом. если нужны, ищи сырцы троянов/вириев самостоятельно.

Примеры очень бы хотелось. 
Насчёт благонамеренности - не буду делать тайну  - я пишу анализатор протокола для on-line игрушки, которую делает контора где я работаю. Цель - протестировать и определить уязвимости к хакам и читам на пакетном уровне на этапе разработки.
То есть сугубо внутренний продукт без релиза в паблик.
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: WinAPI и системное программирование"
Snowybartram
MetalFanbems
PoseidonRrader
Riply

Запрещено:

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Delphi обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи
  • 99% ответов по WinAPI можно найти в MSDN Library, оставшиеся 1% здесь

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, bartram, MetalFan, bems, Poseidon, Rrader, Riply.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: WinAPI и системное программирование | Следующая тема »


 




[ Время генерации скрипта: 0.0433 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.