![]() |
![]() |
| Paypal | FTP | CCD | Buscar | Trucos | Trabajo | Foros |
|
|||||||
| Registrarse | FAQ | Miembros | Calendario | Guía de estilo | Buscar | Temas de Hoy | Marcar Foros Como Leídos |
![]() |
|
|
Herramientas | Buscar en Tema | Desplegado |
|
|
|
#1
|
||||
|
||||
|
Lo he probado creando un nuevo proyecto y en este he codificado de forma que cree otro proceso y le inyecte la dll y funciona correctamente. Ciertamente es porque si estoy depurando al proceso no sirve el hook.
Amigo no me entendiste. Mi aplicacion es un depurador el cual depurará a otras aplicaciones y a la aplicacion que depure le debe inyectar la dll para hookear ciertas apis y así ocultar al depurador de estas. Esa es la idea. Si no estoy depurando a la aplicacion no tiene sentido hacer los hooks ya que no detectará ningun depurador por lo tanto tiene que ser a la aplicacion que esté depurando. ¿me entiendes? Las pruebas las estoy haciendo con un binario que he creado y al que le he añadido varias protecciones como IsDebuggerPresent, DebugPort, NtSetInformationThread, NtQueryInformationProcess, ... vamos todas las del PEB mas algunas con apis. Las del PEB estan todas solucionadas pero las de esas API's necesito hookearlas para evitarlas ya que si, por ejemplo, NtQueryInformationProcess es llamada con el parametro InformationClass con el valor 7 le está pidiendo que devuelva el puerto libre para depurar a la aplicacion y si ya la estoy depurando pues devuelve -1. Para evitarlo basta con comprobar, cuando llama a la api, si vale 7 y si es así devuelvo lo que me interesa a mi y no dejo que se ejecute la api. Esa es la idea. Lo que estoy viendo en la otra web lo tengo que compilar y verlo mas detenidamente a ver que hace y como lo hace para entenderlo porque no me entero ni con los comentarios T_T Última edición por aguml fecha: 19-06-2014 a las 21:29:19. |
|
#2
|
||||
|
||||
|
Entiendo. He hecho pruebas y puedo inyectar una dll en el evento OnCreateProcess:
Código:
void Debug::OnCreateProcess(DWORD processId, DWORD threadId, CREATE_PROCESS_DEBUG_INFO const & createProcess)
{
InjectDll(createProcess.hProcess, "project4.dll");
//........................
}
Código:
WaitForSingleObject(hThread,INFINITE); Saludos. |
|
#3
|
||||
|
||||
|
bueno, despues de darle vuelta he pensado que me estaba complicando la vida ya que al estar depurando puedo usar VirtualAllocEx para añadir espacio y simplemente coloco alli lo que yo quiera ejecutar. Como las apis en cuestion las tiene que cargar de ntdll.dll pues pongo un condicional el cual cuando se cargue esa dll buscará esas apis y les pondra un bp al inicio. Por ultimo solo me queda que en el evento de los bps pues comprueve los parametros con los que entra y decidir si ejecuta la api o mi injerto. ¿Te parece buena esta solucion?
|
|
#4
|
||||
|
||||
|
Lo que pretendes es una inyección directa de código. No es tan fácil como puedas pensar en un primer momento porque hay que ser extremadamente cuidadoso con el código y cumplir ciertas reglas. Revisa estos enlaces:
Crear Shellcode en delphi Shellcode en C compatible con distintas inyecciones Saludos. |
|
#5
|
||||
|
||||
|
He hecho pruebas en WinXP inyectando desde un programa depurador y no va bien la inyección hecha desde el evento OnCreateProcess, (en Win8 si me funcionó bien) sin embargo en el evento OnLoadDll me funciona en ambos S.O. Pruébalo.
He inyectado una dll de ejemplo con un Hook a la API MessageBox con éxito en la inyección y el Hook. Saludos. |
|
#6
|
||||
|
||||
|
muy interesante pero lo cierto es que ya me he decantado por usar el debugger y sus eventos para solucionar los injertos y demas y de momento NtSetInformationThread ya está solucionada. Lo que hice fue que cuando carga ntdll.dll guardo la direccion a esa api y luego, cuando me detengo en el entrypoint pongo un breakpoint en ella, y pongo un bp en esa api y espero a que pare en ella y cuando para en ella quito ese bp y llamo a la funcion que modifica el inicio de la api por un xor eax,eax y un retn 10. Con eso va perfecto. El problema lo tengo con la otra ya que uso un context para modificar los registros y me deja cambiarlos todos pero no sr que esta pasando que eip no se cambia y lo necesito para colocar el flujo de la ejecucion en la linea donde retorna de la api. ¿Sabes que puede ser? Uso lo mismo para modificar todos los registros y solo falla con eip. Cuando solucione este fallo podre cambiar tambien lo que hice con ntsetinformationthread ya que podria poner a cero eax usando el context, realinear la pila usando esp, y posicionar el flujo usando eip y seria lo mismo pero sin modificar la dll.
|
|
#7
|
||||
|
||||
|
Ahora no puedo hacer pruebas pero fíjate que en este enlace en la función InjectST cambio el eip, como tu pretendes, sin problemas tras suspender el hilo, para reanudarlo después.
Quizás sea más sencillo con una dll y hooks pero si lo consigues sin ello es perfectamente válido. Saludos. |
![]() |
| Herramientas | Buscar en Tema |
| Desplegado | |
|
|
Temas Similares
|
||||
| Tema | Autor | Foro | Respuestas | Último mensaje |
| ¿como obtener direcciones de memoria...? | usuario87 | Varios | 3 | 07-08-2011 04:22:44 |
| Obtener direcciones de Imagenes y SWF | Deiv | HTML, Javascript y otros | 5 | 20-07-2007 09:50:31 |
| Problemas con funciones matematicas | jorgegetafe | Varios | 3 | 05-02-2007 17:43:09 |
| Problemas al definir UDF (Funciones en una DLL) | pcicom | Firebird e Interbase | 2 | 21-06-2006 05:49:15 |
| Problemas con Funciones | mauro | Internet | 2 | 04-07-2003 13:10:06 |
|