| |

VerySource

 Forgot password?
 Register
Search
View: 995|Reply: 0

Detours学习之一:概述

[Copy link]

1

Threads

1

Posts

11.00

Credits

Newbie

Rank: 1

Credits
11.00
QQ

 China

Post time: 2023-5-23 17:28:16
| Show all posts |Read mode
Microsoft Research Detours Package概述
        Detours是一个用于在ARM, ARM64, X86, X64和IA64机器上拦截二进制函数的库。Detours最常用来拦截应用程序中的Win32 api调用,比如添加调试工具。拦截代码在运行时动态应用。Detours将目标函数的前几个指令替换为无条件跳转到用户提供的detour函数。来自目标函数的指令被放置在Trampoline函数中。Trampoline函数的地址放在目标指针中。detour函数可以替换目标函数,也可以通过目标指针作为子例程调用目标函数来扩展其语义。
        在执行时插入Trampoline,绕开目标函数,或者先做一次拦截。目标函数的代码是在内存中修改的,而不是在磁盘上,因此可以在非常细的粒度上拦截二进制函数。例如,DLL中的过程可以在应用程序的一次执行中拦截绕开执行目标函数,而原始过程不能在同时运行的另一次执行中拦截绕开执行目标函数。与DLL重链接或静态重定向不同,无论应用程序或系统代码使用何种方法定位目标函数,Detours库中使用的拦截技术都保证能够正常工作。
        除了基本的detour功能外,Detours还包括编辑任何二进制文件的DLL导入表、将任意数据段附加到现有二进制文件以及将DLL加载到新进程的功能。一旦加载到进程中,检测DLL可以拦截绕开执行目标函数进程中的任何函数,无论是在应用程序中还是系统库中,比如Windows api。
Detours的技术概述分为四个部分:
拦截二进制函数
使用detours
Payloads有效负载和DLL导入编辑
32位和64位进程
刚接触Detours的开发人员会发现,阅读所有四个技术概述部分和Simple示例程序非常有用。
本文档还包含以下信息:
detours API参考
使用Detours api的示例程序。
常见问题(FAQ)

Reply

Use magic Report

You have to log in before you can reply Login | Register

Points Rules

Contact us|Archive|Mobile|CopyRight © 2008-2023|verysource.com ( 京ICP备17048824号-1 )

Quick Reply To Top Return to the list