搜尋
首頁電腦教學電腦知識我們一起聊聊利用Windows頁防護機制進行函數掛鉤

摘要

Guard Pages是作業系統中的一種記憶體保護機制,用於偵測和防止記憶體的非法存取。在Windows作業系統中,Guard Pages通常位於記憶體頁的末尾,這些頁面通常是未分配或不可存取的。 Guard Pages的主要功能是提高系統的安全性,防止惡意程式或錯誤存取內存,從而保護系統免受潛在的風險和安全漏洞。透過使用Guard Pages,作業系統可以及時發現並阻止對記憶體的非法操作,確保系統的穩定性和安全性。

當程式嘗試存取Guard Page時,作業系統會立即識別並觸發異常,通常是存取違例異常。這種異常的產生有助於程式及時發現記憶體存取錯誤,進而採取適當的措施,如終止程式或記錄錯誤訊息,以防潛在的安全漏洞被利用。透過這種方式,系統能夠保持對記憶體存取的控制,確保程式運作的穩定性和安全性。 Guard Page的設定為系統提供了一種有效的機制,用於監視和保護記憶體訪問,使得任何潛在的問題都能夠被及時發現和處理,從而提高了系統的穩定性和安全性。透過異常的觸發,程式能夠在錯誤發生時快速做出回應,有效地防止可能導致嚴重後果的記憶體存取問題。

Guard Pages在Windows Hooking中被廣泛應用,用於監測和攔截對特定記憶體區域的存取。透過這種技術,可以實現系統功能的修改或監視,為軟體調試、安全研究和惡意軟體分析等領域提供強大支援。 Guard Pages的特點是能夠檢測對受保護記憶體的訪問,並在訪問發生時觸發相應的處理程序。這種機制對於保護關鍵資料或程式碼非常有用,可以有效防止未經授權的存取和潛在的安全漏洞。透過合理配置Guard Pages,可以提高系統的安全性和穩定性,確保系統

實作過程

整體程式碼如下:

#include 
#include 

// Hook函数功能
HANDLE hook(LPSECURITY_ATTRIBUTES rcx, SIZE_T rdx, LPTHREAD_START_ROUTINE r8, LPVOID r9, DWORD stck1, LPDWORD stck2) {
MessageBoxA(0, "CreateThread() was called!", "YAY!", 0);
MessageBoxA(0, "Hooked CreateThread", "YAY!", 0);
// 这里调用原始CreateThread函数
//return CreateThread(rcx, rdx, r8, r9, stck1, stck2);
 return NULL;
}

LONG WINAPI handler(EXCEPTION_POINTERS * ExceptionInfo) {
 if (ExceptionInfo->ExceptionRecord->ExceptionCode == STATUS_GUARD_PAGE_VIOLATION) {
if (ExceptionInfo->ContextRecord->Rip == (DWORD64) &CreateThread) {
 printf("[!] Exception (%#llx)!" , ExceptionInfo->ExceptionRecord->ExceptionAddress);
printf("nClick a key to continue...n");
 getchar();
 ExceptionInfo->ContextRecord->Rip = (DWORD64) &hook;
printf("Modified RIP Points to: %#llxn", ExceptionInfo->ContextRecord->Rip);
printf("Hook Function = %#llxn", (DWORD64) &hook);
}
return EXCEPTION_CONTINUE_EXECUTION;
 }
 return EXCEPTION_CONTINUE_SEARCH;
}

int main() {
 DWORD old = 0;
DWORD param = 5000;
 AddVectoredExceptionHandler(1, &handler);
 VirtualProtect(&CreateThread, 1, PAGE_EXECUTE_READ | PAGE_GUARD, &old);
 printf("CreateThread addr = %#pn", &CreateThread);
 
 HANDLE hThread = CreateThread(0, 0, (LPTHREAD_START_ROUTINE) &Sleep, ¶m, 0, 0);
 WaitForSingleObject(hThread, param);
 printf("YEP!n");

 return 0;
}

頭檔部分:

程式碼從包含必要的頭檔開始,包括和 ,它們分別提供了Windows API和標準I/O操作的函數和定義。

Hook函數:

本程式碼定義了一個鉤子函數hook,用於攔截Windows應用程式中建立執行緒的CreateThread API函數。在鉤子函數內部,展示了兩個訊息框,以提示CreateThread函數的呼叫情況並表明它已被hook。要注意的是,在這段程式碼中,並沒有實際呼叫原始的CreateThread函數,而是進行了攔截處理。

異常處理

定義了一個處理函數, 並使用AddVectoredExceptionHandler將其設定為異常處理程序, 這個函數被設計用來處理異常,特別是STATUS_GUARD_PAGE_VIOLATION,這是一種在受保護的記憶體頁上嘗試執行程式碼時發生的異常。如果異常碼是STATUS_GUARD_PAGE_VIOLATION,且指令指標(Rip)指向CreateThread函數,它會顯示一則訊息,並修改Rip指向鉤子函數。任何嘗試呼叫執行CreateThread函數的操作都會被重定向到執行鉤子函數。

主函數

在主函數內部,宣告了一個變數old,但未被使用。一個param變數被設定為5000,並呼叫AddVectoredExceptionHandler函數將處理程序函數註冊為異常處理程序。使用VirtualProtect在CreateThread函數上設定了一個守衛頁面。如果嘗試執行它,這將觸發處理程序函數。使用printf顯示了CreateThread函數的位址。使用CreateThread創建了一個新線程,但似乎並沒有提供任何實際目的,因為該線程只是休眠了5000毫秒。等待線程結束後,列印“YEP!”。

測試

將程式碼編譯後執行,效果如下:

我們一起聊聊利用Windows頁防護機制進行函數掛鉤

# 圖片

以上是我們一起聊聊利用Windows頁防護機制進行函數掛鉤的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文轉載於:每日运维。如有侵權,請聯絡admin@php.cn刪除
原子心臟遊戲還沒有準備好加載此保存[已解決] -Minitool原子心臟遊戲還沒有準備好加載此保存[已解決] -MinitoolApr 30, 2025 am 12:50 AM

由於某些原因,您可能會遇到“遊戲還沒有準備好加載此保存”錯誤。在這篇文章中,PHP.CN收集了問題的可能原因,並為您提供了5種故障排除方法。

專家Windows X-Lite最佳11 24H2安裝指南專家Windows X-Lite最佳11 24H2安裝指南Apr 30, 2025 am 12:49 AM

如果您需要在較低的配置計算機上享受Windows 11 24H2,則可以下載Windows X-Lite最佳11 24H2 HOME或PRO。在這裡,PHP.CN軟件上的這篇文章旨在向您展示Windows X-Lite最佳11 24H2下載並安裝。

無支撐的PC意外接收Windows 11 22H2 -Minitool無支撐的PC意外接收Windows 11 22H2 -MinitoolApr 30, 2025 am 12:48 AM

Microsoft意外將Windows 11 22H2釋放到Release Preview Channel中的Windows Insiders。一些用戶認為Microsoft改變了Windows 11的硬件和系統要求。但是,這只是Windows 11中的一個錯誤。您可以follo

如何在Windows 11/10/8/7上使用屏幕上的鍵盤? -  Minitool如何在Windows 11/10/8/7上使用屏幕上的鍵盤? - MinitoolApr 30, 2025 am 12:47 AM

屏幕鍵盤是一個虛擬鍵盤,可在Windows 11/10/8/7上使用。如果您不知道如何在Windows計算機上打開並使用它,則可以從php.cn軟件中閱讀此帖子以獲取一些相關信息。

privadovpn免費下載Windows,Mac,Android,iOS -Minitoolprivadovpn免費下載Windows,Mac,Android,iOS -MinitoolApr 30, 2025 am 12:46 AM

PrivadOVPN是用於Windows,MacOS,Android,iOS,Android TV等的免費VPN服務。使用此免費VPN,您可以在線訪問任何內容而無需位置限制,並在瀏覽Internet時匿名保持匿名。檢查如何下載和安裝

如何在iPhone/android/筆記本電腦上刪除藍牙設備? -  Minitool如何在iPhone/android/筆記本電腦上刪除藍牙設備? - MinitoolApr 30, 2025 am 12:44 AM

無線藍牙為人們帶來了現代生活的許多便利。當您不想連接藍牙設備時,您可以選擇忘記它。但是,當您要重新建立連接時,如何重新連接並刪除藍牙呢?

Netflix觀看電影和電視節目的10個最佳VPN -MinitoolNetflix觀看電影和電視節目的10個最佳VPN -MinitoolApr 30, 2025 am 12:43 AM

要觀看各種Netflix電影和電視節目,您可以使用VPN服務。這篇文章介紹了一些最佳的免費Netflix VPN供您參考。有關更多有用的計算機教程和工具,您可以訪問php.cn軟件官方網站。

Discovery Plus錯誤400  - 它是什麼以及如何修復? -  MinitoolDiscovery Plus錯誤400 - 它是什麼以及如何修復? - MinitoolApr 30, 2025 am 12:42 AM

當您在Discovery Plus上觀看自己喜歡的電視節目和電影時,Discover Plus Plus錯誤400是一個通常的問題。 PHP.CN網站上的本文將介紹Discovery Plus 400和一些解決方案。

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

SAP NetWeaver Server Adapter for Eclipse

SAP NetWeaver Server Adapter for Eclipse

將Eclipse與SAP NetWeaver應用伺服器整合。

MinGW - Minimalist GNU for Windows

MinGW - Minimalist GNU for Windows

這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

VSCode Windows 64位元 下載

VSCode Windows 64位元 下載

微軟推出的免費、功能強大的一款IDE編輯器

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

SublimeText3 英文版

SublimeText3 英文版

推薦:為Win版本,支援程式碼提示!