HOOK TerminateProcess:

深入理解API钩子技术:使用EasyHook拦截TerminateProcess函数 API钩子技术,又称为钩子(Hook),是一种程序化技术,它能够在调用API(应用程序编程接口)函数之前或之后介入,对API的调用进行拦截、监视或修改。这种技术常用于插件架构、安全监控、自动化测试、日志记录等多种场景。EasyHook 是一款开源的Windows钩子库,由Anders Hejlsberg (Delphi、C#语言的缔造者) 和他人合作开发。它的核心目的是为开发者提供一个简单而强大的平台,用于在本地和远程进程之间进行方法钩子(Hook)操作,实现对系统级或者应用程序级行为的控制和修改。 阅读详情

     做的那个HOOK TerminateProcess函数的程序终于有点模样了, 比较喜欢JMP方式的彻底,所以就用了。

美中不足的就是不能指定要保护的进程,因我在取TerminateProcess的参数时出现了一个怎么也想不通的问题,

同样的一个位置,系统自带的任务管理器和sysinternals的ProcessEXp竟然会有不同的解释,对于此函数来说

[ESP+8]处保存的应该是进程的标识句柄,可用任务管理器执行时这个值确是进程ID,而ProcessEXp在执行时

却是一个莫名其妙的值,所以在指定保护的进程时可以骗过任务管理器,而却骗不了ProcessEXp,似乎我目前

还没有办法,有点郁闷。不管怎样先用再说..

    系统的启动速度越来越慢,简直让我无法忍受了。难道它快元寂了?

发现一个比较好用的软件:Vbuzzer,目前已经到了2.0,可以进行PC TO PHONE或PC TO PC式的免费电话交流,

郁闷的是不交银子的话,每个帐户只能打30分钟,难怪我邮箱已经被别人注册了,汗......

界面和MSN相仿,不同的是它能打电话,同样垃圾的是都只能运行一个程序实例,于是...

Open it with OD --> 打上IsDebuggerPresent-->   忽略所有异常 --> BP CreateEventA  --->  F9

因为我并没有发现CreateMutexA函数(这点和MSN不同)。

程序退出了,说明有Anti-Debug,仔细分析一下得知在0052BBD8处有一个调用是用来反调试的,地球人应该

都知道怎么做了(nop掉),现在已经成功地Anti-Anti-Debug了(保护还是比较弱的),可以在调试环境下进

入主界面了,但如何单实例运行还不得要领,继续关注....

 

 

HOOK任务管理器TerminateProcess的软件源码 HOOK任务管理器TerminateProcess本人收集了一些技巧供大家参考,希望斑竹能多放一些时间。按字母或数字顺序排列列表框中的列表项. 将以下代码加入到你的程序中. 立即下载

相关推荐

HookApi禁止任务管理器结束进程

Hook TerminateProcess函数 禁止任务管理器结束进程 内有详细注释解说 编译运行通过!

利用HOOK API做进程保护器

其实就很简单,只是对TerminateProcessHOOK,因为要阻止的不是本进程的,所以要用到全局钩子,也就是把他做成dll形式的! 首先,对前面的HOOK API进行封装CAPIHook:   [cpp] view plain copy /////////////////////////////////////////////////////////   // APIHook...

bruce135lee的专栏 2024

使用HOOK拦截任务管理器中直接杀进程的消息

这是本人在网上搜索到的资料,跟大家分享,感谢那个提供源码的网友. 大家都知道,在任务管理器进程标签中直接杀进程,是直接杀,不交给用户处理.很多人都在为了防止自己的进程被误杀而苦苦思索,但是一般的拦截消息的方法又几乎都不管用. 在这里,给大家一个Delphi的源码,使用HOOK进行拦截处理任务管理器来实现. 在附件的文档中包含了源码,共分为两个部分:exe测试部分,Dll部分(HookDll,unithook). 我已经亲自编译测试过,可以实现拦截任务管理器的消息. 再次感谢那个网友(没有记住名...)! PS:附件中的Word是使用Office2010保存的docx格式,如果您不能打开我这个文档,可以在我的资源目录下找这个补丁安装上就可以了. FileFormatConverters_Office_doc_to_docx 这个是微软提供的,可以使Office2003等早期版本打开新的docx格式文档. 感谢大家光临!

利用Hook API函数OpenProcess与TerminateProcess来防止任务管理器结束进程【转】

思路:其实比较简单,还是利用DLL,首写跟据API函数OpenProcess与TerminateProcess的结构自已编写两个与这两个API一样的函数,再利用GetProcAddress获取系统的那两个API函数入口地址,最后用WriteProcessMemory将你写的函数的地址替换掉原来系统的函数地址。这样所有调用这两系统API都将先执行你的函数。如果只Hook其中一个函数比如只...

weixin_30834019的博客 1022

APIHOOK之拦截TerminateProcess

用SetWindowsHooKEx加载修改进程IAT的DLL实现OpenProcess拦截,导致Explorer或taskmgr出错? [ 来源:ITWENKU 时间:2006-11-16 17:52:10 | 浏览:1人次 ]

sanshao27的专栏 2612

2022CTF培训(二)Hook进阶&反调试

已在 GitHub 上被开源。是微软官方的 Hook 软件包,用于监视和检测 Windows 上的 API 调用(实际上不仅仅限于对 API 函数的调用监控,还可以实现任意函数调用的监控,得益于非常易于使用的调用方式)。Detours 可以用于拦截 ARM,x86,x64 和 IA64 计算机上的二进制函数。Detours 最常用于拦截应用程序中的 Win32 API 调用,例如添加调试用的工具、 拦截代码在运行时动作等等。通过跳转到用户提供的回调函数的无条件来替换目标功能的前几条指令。

sky123博客 1944

隐藏进程的集中方法集合-可供参考

有人说这是个问了一百遍的问题,大家为什么一定要编这样的程序呢?不是特权思想在作怪吧:) 有位高手是这么说的,看看有没有帮助。 隐藏进程大发 一般有4种方法: 1)DLL挂靠大发 程序改写为DLL结构,挂靠Explorer.exe上运行 好处:没进程实体,普通进程查看无效 缺点:可以通过代码叫Explorer.exe Unload你的Dll,呵呵,还有Explorer出错时

让软件普及到企业中去而奋斗终生 966

8种HOOK技术

1.IAT_HOOK IAT是程序中存储导入函数地址的数据结构,如果HOOK了导入函数地址。就可以在函数调用的时候,将函数流程HOOK到我们指定的流程。但是我个人觉得这种方式最好要结合DLL注入的方式,如果单纯的使用HOOK,那么就需要将需要执行的操作的shellcode写入目标进程,如果操作复杂,可能需要的shellcode量特别大,所以我们需要借助DLL注入,这样就将我们需要执行的代码写入...

liuhaidon1992的博客 5988

TerminateProcess

用FileMon看看守护进程是哪个。2.用VB编一段超小的程序:(伪码) On Error Resume NextKillIt: delete("A.exe") GoTo KillIt运行之,结束A.exe回答者:dongchengdai - 举人 五级 9-5 09:33 如何保证自己的程序不被关闭?就算是一些进程软件也不可以关闭samba 我听过有人采用程序互相监控的方法来达

pl2597758的专栏 5864

hook pte_API hook实现r3下简单的进程保护

发点东西敷衍敷衍吧。。其实在r3下似乎做进程保护没什么强度可言,不过总是可以用来玩玩的:P现在似乎没有多少人还会去hook kernel32中的函数了,因为大多数(或许有一些是例外的)函数都得从ntdll.dll中过然后sysenter。——至少,我们需要照顾的几个函数是需要过ntdll的 :)杀进程常见的就是OpenProcess+TerminateProcess,也可以一个一个线程杀(Open...

weixin_39707941的博客 703

程序员之梦3个月学会delphi From 2010.10.17利用Hook API函数OpenProcess与TerminateProcess来防止任务管理器结束进程【转】

思路:其实比较简单,还是利用DLL,首写跟据API函数OpenProcess与TerminateProcess的结构自已编写两个与这两个API一样的函数,再利用GetProcAddress获取系统的那两个API函数入口地址,最后用WriteProcessMemory将你写的函数的地址替换掉原来系统的函数地址。------------------------------------------------调用部分。--------------------------- 单元unitHook.pas。

az44yao的专栏 144

Hook Win32 API 的应用研究之二:进程防杀

 在WINDOWS操作系统下,当我们无法结束或者不知道怎样结束一个程序的时候,或者是懒得去找“退出”按钮的时候,通常会按“CTRL+ALT+DEL”呼出任务管理器,找到想结束的程序,点一下“结束任务”就了事了,呵呵,虽然有点粗鲁,但大多数情况下都很有效,不是吗?    设想一下,如果有这么一种软件,它所要做的工作就是对某个使用者在某台电脑上的活动作一定的限制,而又不能被使用者通过“结束任务”这种方

eagletian的专栏 1793

SSTD HOOK

打开一个记事本,只能通过点击关闭按钮或者菜单退出可以,而不能通过其他程序调用TerminateProcess关闭它。首先我们得找到TerminateProcess真正调用的内核函数的函数编号(所以我们需要修改编号101H的函数的地址,更新为我们自己的函数地址0x101但是,我们去修改该地址的值,有可能修改失败,页有可能是只读的,所以我们可以去修改该地址的PDPTE\PDE\PTE的属性,或者可以直接修改CR0寄存器的WP位。

qq_50242229的博客 300

挂钩 NtResumeThread 实现全局Hook

zhouzhenster@gmail.comzhouzhen[E.S.T]挂钩一直是Hack 编程中永恒的主题,基本高级的Rootkit 程序多多少少都会使用Hook 技术。似乎Hook 都被讲烂了,不论是Ring3 的还是Ring0 的网上都有例子。Ring0 的毋庸置疑当然是全局的了,这里说说ring3 的全局hook。Ring 3 有Ring 3 的优

1746

相关Hook技术及原理

首先要说下CPU权限...Intel把自家CPU指令分为四个等级,Ring0,Ring1,Ring2,Ring3,Windows操作系统只用了Ring0和Ring3两个权限。简称R0和R3好了 R0权限只能让系统用,比较危险。R3权限为应用层用。大部分非驱动程序都是R3应用层的... Hook也分为R0和R3两个层次。 R3应用层Hook又分为两种,一种是 API Hook,一种是系统钩子。 R0内核层Hook我只介绍一种,SSDT Hook 系统钩子: 系统钩子实质上是系统提供的一个API函数

511遇见 3056

vs2019键盘钩子_方兴未艾第5期 | hook learnhook键盘和任务管理器

hook learn—hook键盘和任务管理器Intro: 学习hook,主要是键盘钩子和对任务管理器做个小尝试1 Toolsvs 2019对的仅此而已2 Hook 概念HOOK API技术,是指截获系统或进程对某个API函数的调用,使得API的执行流程转向我们指定的代码段,从而实现我们所需的功能。Windows下的每个进程均拥有自己的地址空间,并且进程只能调用其地址空间内的函数,因...

weixin_42363854的博客 429

实现简单的ring3进程保护、hook OpenProcess函数、简单分析

简单的HOOK OpenProcess函数、达到不让任务管理器使用OpenProcess来获取我们要保护的进程的句柄、从而达到使任务管理器使用TerminateProcess无法结束该进程的目的、、、当我们HOOK到OpenProcess的时候、我们要在自己的MyOpenProcess中、判断一下、所打开的进程是否为我们要保护的进程、如果是简单的返回错误码0、如果不是就在我们...

weixin_34277853的博客 1264
上一篇: JBuilder2006每次启动需注册的问题
下一篇: 流水帐
thinkSJ
博客等级 码龄20年 7粉丝 46原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值