Форум программистов, компьютерный форум CyberForum.ru
Наши страницы

C++

Войти
Регистрация
Восстановить пароль
 
hromjo
1 / 1 / 0
Регистрация: 04.04.2010
Сообщений: 82
#1

Использование оригинальной функции в филтрующей - C++

04.05.2010, 17:19. Просмотров 919. Ответов 0
Метки нет (Все метки)

C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
#include "windows.h"
#include "iostream"
 
namespace Detours
{
    enum DETOUR_RESULT
    {
        DETOURED_OK,
        ERROR_TRAMPOLINE_MISSING,
        ERROR_INVALID_FUNCTION_BODY,
        ERROR_INSUFFICIENT_MEMORY,
        ERROR_UNEXPECTED_FAILURE,
        ERROR_CODE_INJECTION_FAILED
    };
 
    /* Set hook to function pointed with lpFunc, so all requests for it will be redirected to function pointed with lpDetour.
     * To call original function should use functon pointer in lppOriginalFunctionTrampoline. 
     * T is hooked function type. */
    DETOUR_RESULT HookFunction(void* lpFunc, void* lpDetour, void** lppOriginalFunctionTrampoline);
 
    /* Removes hook from the function pointed with lpFunc. This address is same that use in HookFunction
     * T is Unhooked function type. */
    void UnhookFunction(void* lpFunc);
}
 
namespace Detours
{
    namespace Internals
    {
        
        const unsigned char opcode_jmp_near = 0xE9;
        const size_t szJumpNear = 0x05;
 
        struct _hook
        {
            void* lpFunc;
            void* lpTrampoline;
            size_t szData;
 
            _hook()
                : lpFunc(NULL),
                  lpTrampoline(NULL)
            { }
        };
 
        _hook* _hooks;
        size_t _sz_hooks;
        size_t _pt_hooks;
 
        bool AddHook(void* lpFunc, void* lpTrampoline)
        {
            if(!_hooks)
            {
                _sz_hooks = 16;
                _pt_hooks = 0;
                _hooks = new _hook[_sz_hooks];
                if(!_hooks)
                    return false;
            }
 
            if(_pt_hooks == _sz_hooks)
            {
                _hook* new_hooks = new _hook[_sz_hooks * 2];
                if(!new_hooks)
                    return false;
 
                memcpy(new_hooks, _hooks, _sz_hooks * sizeof(_hook));
                _sz_hooks *= 2;
                delete [] _hooks;
                _hooks = new_hooks;
            }
 
            _hooks[_pt_hooks].lpFunc = lpFunc;
            _hooks[_pt_hooks].lpTrampoline = lpTrampoline;
            _pt_hooks += 1;
 
            return true;
        }
 
        #define FIND_BY_FUNCTION 1
        #define FIND_BY_TRAMPOLINE 2
 
        _hook* _FindHookByFuncAddr(void* lpFunc, size_t* szOutIndex, unsigned char ucFindType)
        {
            if(szOutIndex != NULL)
                *szOutIndex = static_cast<size_t>(-1);
            for(size_t i = 0; i < _pt_hooks; i++)
                if((ucFindType == FIND_BY_FUNCTION && _hooks[i].lpFunc == lpFunc)
                || (ucFindType == FIND_BY_TRAMPOLINE && _hooks[i].lpTrampoline == lpFunc))
                {
                    if(szOutIndex != NULL)
                        *szOutIndex = i;
                    return &_hooks[i];
                }
 
            return NULL;
        }
 
        void RemoveHook(void* lpFunc)
        {
            size_t current_hook_index = 0;
            _hook* current_hook = _FindHookByFuncAddr(lpFunc, &current_hook_index, FIND_BY_FUNCTION);
 
            if(!current_hook)
                return;
 
            errno_t err = memmove_s(current_hook, _pt_hooks - current_hook_index, 
                                    current_hook + 1, _sz_hooks - current_hook_index + 1);
            if(err != 0)
                return;
 
            _pt_hooks -= 1;
        }
 
        void GetTrampoline(void* lpFunc, void** lppTrampoline)
        {
            if(!lppTrampoline)
                return;
            *lppTrampoline = NULL;
 
            _hook* hook = _FindHookByFuncAddr(lpFunc, NULL, FIND_BY_FUNCTION);
            if(hook)
                *lppTrampoline = hook->lpTrampoline;
        }
 
        void SetHookSize(void* lpFunc, size_t szData)
        {
            _hook* hook = _FindHookByFuncAddr(lpFunc, NULL, FIND_BY_FUNCTION);
            if(hook)
                hook->szData = szData;
        }
 
        size_t GetHookSize(void* lpTrampoline)
        {
            _hook* hook = _FindHookByFuncAddr(lpTrampoline, NULL, FIND_BY_TRAMPOLINE);
            if(hook)
                return hook->szData;
        }
 
        size_t _CalculateDispacement(void* lpFirst, void* lpSecond)
        {
            return reinterpret_cast<char*>(lpSecond) - (reinterpret_cast<char*>(lpFirst) + 5);
        }
 
        /* Analyses function code and returns the size in bytes which consists a whole instruction set - minimal greater 
         * than 5 bytes for jump near (0xe9)
         * If function body is less than 5 bytes or current instruction set prevents detour the return value is 0 */
        size_t _AnalyzeFunctionCode(void* lpFunc)
        {
            unsigned char prologue[] = { 0x8b, 0xff, 0x55, 0x8b, 0xec };
            if(!memcmp(prologue, lpFunc, sizeof(prologue)))
                return 5;
            return 0;
        }
 
        /* Creates a trampoline to the function lpFunc in virtual process memory by copying first szDispacement function
         * data and set a relative jump to the skipped part at the end */
        void* _CreateTrampoline(void* lpFunc, size_t szDispacement)
        {
            void* lpPage = VirtualAlloc(NULL, szDispacement + szJumpNear, MEM_COMMIT, PAGE_EXECUTE_READWRITE);
            if(!lpPage)
                return NULL;
 
            size_t szRelativeAddr = _CalculateDispacement(lpPage, lpFunc);
            try
            {
                errno_t err = memcpy_s(lpPage, szDispacement, lpFunc, szDispacement);
                if(err)
                    throw err;
                err = memcpy_s(reinterpret_cast<char*>(lpPage) + szDispacement, sizeof(opcode_jmp_near), &opcode_jmp_near, sizeof(opcode_jmp_near));
                if(err)
                    throw err;
                err = memcpy_s(reinterpret_cast<char*>(lpPage) + szDispacement + sizeof(opcode_jmp_near), sizeof(size_t), &szRelativeAddr, sizeof(size_t));
                if(err)
                    throw err;
            }
            catch(errno_t err)
            {
                VirtualFree(lpPage, szDispacement + szJumpNear, 0);
                return NULL;
            }
 
            SetHookSize(lpFunc, szDispacement + szJumpNear);
            return lpPage;
        }
 
        /* Restores original function data from the trampoline */
        void _RestoreFunction(void* lpFunc, void* lpTrampoline)
        {
            size_t szHook = GetHookSize(lpTrampoline) - szJumpNear;
            DWORD dwProtect = PAGE_READWRITE;
 
            VirtualProtect(lpFunc, szHook, dwProtect, &dwProtect);
            memcpy_s(lpFunc, szHook, lpTrampoline, szHook);
            VirtualProtect(lpFunc, szHook, dwProtect, &dwProtect);
        }
 
        /* Destroys a trampoline in virtual memory */
        void _DestroyTrampoline(void* lpTrampoline)
        {
            size_t szData = GetHookSize(lpTrampoline);
            VirtualFree(lpTrampoline, szData, 0);
        }
    
        /* Set a relative long jump to the start an lpFunc which targets to lpTarget */
        bool _SetLongJumpTo(void* lpFunc, void* lpTarget)
        {
            size_t szDispacement = _CalculateDispacement(lpFunc, lpTarget);
            DWORD dwProtect = PAGE_READWRITE;
 
            VirtualProtect(lpFunc, szJumpNear, dwProtect, &dwProtect);
            *reinterpret_cast<char*>(lpFunc) = 0xE9;
            errno_t err = memcpy_s(reinterpret_cast<char*>(lpFunc) + 1, sizeof(size_t), &szDispacement, sizeof(size_t));
            VirtualProtect(lpFunc, szJumpNear, dwProtect, &dwProtect);
 
            if(!err)
                return true;
 
            void* lpTrampoline = NULL;
            GetTrampoline(lpFunc, &lpTrampoline);
            if(lpTrampoline)
                _RestoreFunction(lpFunc, lpTrampoline);
 
            return false;
        }
    }
 
    DETOUR_RESULT HookFunction(void* lpFunc, void* lpDetour, void** lppOriginalFunctionTrampoline)
    {
        if(lppOriginalFunctionTrampoline == NULL)
            return ERROR_TRAMPOLINE_MISSING;
 
        size_t szCopiedFuncBody = Internals::_AnalyzeFunctionCode(lpFunc);
        if(szCopiedFuncBody == 0)
            return ERROR_INVALID_FUNCTION_BODY;
 
        void* lpFunctionTrampoline = Internals::_CreateTrampoline(lpFunc, szCopiedFuncBody);
        if(!lpFunctionTrampoline)
            return ERROR_INSUFFICIENT_MEMORY;
 
        try
        {
            if(!Internals::AddHook(lpFunc, lpFunctionTrampoline))
                throw ERROR_INSUFFICIENT_MEMORY;
 
            if(!Internals::_SetLongJumpTo(lpFunc, lpDetour))
                throw ERROR_CODE_INJECTION_FAILED;
        }
        catch(DETOUR_RESULT result)
        {
            Internals::RemoveHook(lpFunc);
            Internals::_DestroyTrampoline(lpFunctionTrampoline);
            return result;
        }
 
        *lppOriginalFunctionTrampoline = lpFunctionTrampoline;
        return DETOURED_OK;
    }
 
    void UnhookFunction(void* lpFunc)
    {
        void* lpTrampoline;
        Internals::GetTrampoline(lpFunc, &lpTrampoline);
        if(!lpTrampoline)
            return;
 
        Internals::RemoveHook(lpFunc);
        Internals::_RestoreFunction(lpFunc, lpTrampoline);
    }
}
C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
#include "cpp_Detours.h"
 
 typedef HANDLE (WINAPI *CreateFileWProc)(LPCWSTR, DWORD, DWORD, LPSECURITY_ATTRIBUTES, DWORD, DWORD, HANDLE);
  
 CreateFileWProc _Std_CreateFileW;
 
 HANDLE WINAPI _My_CreateFileW(LPCWSTR lpFileName, DWORD dwDesiredAccess,
 DWORD dwShareMode, LPSECURITY_ATTRIBUTES lpSecurity, DWORD dwCreationDisp,
 DWORD dwFlags, HANDLE hTemplate)
 {
     OutputDebugStringA(__FUNCTION__);
     std::cout << "Ура! Сработало!\n";
     return _Std_CreateFileW((LPCWSTR)lpFileName, dwDesiredAccess, dwShareMode, lpSecurity, dwCreationDisp, dwFlags, hTemplate);
 
 }
  
 int main()
 {
     HMODULE hKernel32 = GetModuleHandle("kernel32.dll");
     void* lpFunc = GetProcAddress(hKernel32, "CreateFileW");
     Detours::HookFunction(lpFunc, _My_CreateFileW, reinterpret_cast<void**>(&_Std_CreateFileW));
     HANDLE hFile = CreateFile("c:\\test.txt", GENERIC_WRITE,  0, NULL, CREATE_ALWAYS, FILE_ATTRIBUTE_NORMAL, NULL);
     return 0;
}
Первое это фреймверк. Второе сам код. Проблема в том, что мне нужно перехватывать функцию и узнавать её аргументы. Я хотел создать фильтрующую-функцию с оригинальной внутри немного изменив код, но так как эта же функция перехватывается то... короче ошибка. Кто может подскажите. Мне не сильно важен этот код, просто задача отловить создание файла. И как я понял нужно перехватывать windows api. То есть делаю программу которая во время своей работы узнает какие файлы были созданы в системе и создает лог. Это я просто, мне программа готовая не нужна просто подскажите, что тут делать в этом случае.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
Similar
Эксперт
41792 / 34177 / 6122
Регистрация: 12.04.2006
Сообщений: 57,940
04.05.2010, 17:19
Здравствуйте! Я подобрал для вас темы с ответами на вопрос Использование оригинальной функции в филтрующей (C++):

Использование функции system() - C++ Builder
Доброго времени суток!!! Друзья, необходимо из приложения запускать стороннюю консольную утилиту и передавать в нее путь к файлу....

Использование функции StrToFloat() - C++ Builder
Как установить точность с которой функция StrToFloat() конвертирует числа? Добавлено через 15 минут Данные из текстового файла...

Использование функции из dll - C++ Builder
Есть сторонняя библиотека XXX.dll из которой мне нужна одна функция. Вот ее прототип: bool XXX_Func(char*); Как мне в своем...

Использование функции length - C++ Builder
Здравствуйте. В c++ без проблем использовал функцию length для подсчета длины строки, включив (include) файл &lt;string&gt;. В C++ builder 6...

Использование CLIPS функции GetFactSlot - C++ Builder
Не могу получить значение переменной из CLIPS в builder с помощью GetFactSlot, кто-нибудь ее использовал, можете скинуть простейший пример ?

Отправка сообщений окнам: использование функции FindWindow() - C++ Builder
я создаю копии приложения с разными именами, и мне надо каждому отправлять пользовательские сообщения, как мне находить эти окна через...

0
MoreAnswers
Эксперт
37091 / 29110 / 5898
Регистрация: 17.06.2006
Сообщений: 43,301
04.05.2010, 17:19
Привет! Вот еще темы с ответами:

Использование функции в своей программе из своей dll - Visual C++
Среда разработки Visual Studio 2008 Язык C++ Написал dll как в примере на сайте...

Использование функции CopyFile - C++ WinAPI
Доброй ночи уважаемые форумчане. Интересует следующий вопрос: Мне надо один файл скопировать из одного места в другое. Проблема в том,...

Использование функции DeviceIoControl с кодом IOCTL_SCSI_PASS_THROUGH - C++ WinAPI
Всем доброго времени суток. Пытаюсь передать диску скази запрос для чтения памяти, но есть проблемы: при использовании логического...

Использование функции SetTimer для завершения процесса - C++ WinAPI
Прошу помощи в использовании данной функции. Нужно применить ее так, чтобы она закрывала процесс (калькулятор) по истечении 10 секунд после...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
1
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2017, vBulletin Solutions, Inc.
Рейтинг@Mail.ru