1 / 1 / 1
Регистрация: 04.04.2010
Сообщений: 81
1

Использование оригинальной функции в филтрующей

04.05.2010, 17:19. Показов 1398. Ответов 0
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
#include "windows.h"
#include "iostream"
 
namespace Detours
{
    enum DETOUR_RESULT
    {
        DETOURED_OK,
        ERROR_TRAMPOLINE_MISSING,
        ERROR_INVALID_FUNCTION_BODY,
        ERROR_INSUFFICIENT_MEMORY,
        ERROR_UNEXPECTED_FAILURE,
        ERROR_CODE_INJECTION_FAILED
    };
 
    /* Set hook to function pointed with lpFunc, so all requests for it will be redirected to function pointed with lpDetour.
     * To call original function should use functon pointer in lppOriginalFunctionTrampoline. 
     * T is hooked function type. */
    DETOUR_RESULT HookFunction(void* lpFunc, void* lpDetour, void** lppOriginalFunctionTrampoline);
 
    /* Removes hook from the function pointed with lpFunc. This address is same that use in HookFunction
     * T is Unhooked function type. */
    void UnhookFunction(void* lpFunc);
}
 
namespace Detours
{
    namespace Internals
    {
        
        const unsigned char opcode_jmp_near = 0xE9;
        const size_t szJumpNear = 0x05;
 
        struct _hook
        {
            void* lpFunc;
            void* lpTrampoline;
            size_t szData;
 
            _hook()
                : lpFunc(NULL),
                  lpTrampoline(NULL)
            { }
        };
 
        _hook* _hooks;
        size_t _sz_hooks;
        size_t _pt_hooks;
 
        bool AddHook(void* lpFunc, void* lpTrampoline)
        {
            if(!_hooks)
            {
                _sz_hooks = 16;
                _pt_hooks = 0;
                _hooks = new _hook[_sz_hooks];
                if(!_hooks)
                    return false;
            }
 
            if(_pt_hooks == _sz_hooks)
            {
                _hook* new_hooks = new _hook[_sz_hooks * 2];
                if(!new_hooks)
                    return false;
 
                memcpy(new_hooks, _hooks, _sz_hooks * sizeof(_hook));
                _sz_hooks *= 2;
                delete [] _hooks;
                _hooks = new_hooks;
            }
 
            _hooks[_pt_hooks].lpFunc = lpFunc;
            _hooks[_pt_hooks].lpTrampoline = lpTrampoline;
            _pt_hooks += 1;
 
            return true;
        }
 
        #define FIND_BY_FUNCTION 1
        #define FIND_BY_TRAMPOLINE 2
 
        _hook* _FindHookByFuncAddr(void* lpFunc, size_t* szOutIndex, unsigned char ucFindType)
        {
            if(szOutIndex != NULL)
                *szOutIndex = static_cast<size_t>(-1);
            for(size_t i = 0; i < _pt_hooks; i++)
                if((ucFindType == FIND_BY_FUNCTION && _hooks[i].lpFunc == lpFunc)
                || (ucFindType == FIND_BY_TRAMPOLINE && _hooks[i].lpTrampoline == lpFunc))
                {
                    if(szOutIndex != NULL)
                        *szOutIndex = i;
                    return &_hooks[i];
                }
 
            return NULL;
        }
 
        void RemoveHook(void* lpFunc)
        {
            size_t current_hook_index = 0;
            _hook* current_hook = _FindHookByFuncAddr(lpFunc, &current_hook_index, FIND_BY_FUNCTION);
 
            if(!current_hook)
                return;
 
            errno_t err = memmove_s(current_hook, _pt_hooks - current_hook_index, 
                                    current_hook + 1, _sz_hooks - current_hook_index + 1);
            if(err != 0)
                return;
 
            _pt_hooks -= 1;
        }
 
        void GetTrampoline(void* lpFunc, void** lppTrampoline)
        {
            if(!lppTrampoline)
                return;
            *lppTrampoline = NULL;
 
            _hook* hook = _FindHookByFuncAddr(lpFunc, NULL, FIND_BY_FUNCTION);
            if(hook)
                *lppTrampoline = hook->lpTrampoline;
        }
 
        void SetHookSize(void* lpFunc, size_t szData)
        {
            _hook* hook = _FindHookByFuncAddr(lpFunc, NULL, FIND_BY_FUNCTION);
            if(hook)
                hook->szData = szData;
        }
 
        size_t GetHookSize(void* lpTrampoline)
        {
            _hook* hook = _FindHookByFuncAddr(lpTrampoline, NULL, FIND_BY_TRAMPOLINE);
            if(hook)
                return hook->szData;
        }
 
        size_t _CalculateDispacement(void* lpFirst, void* lpSecond)
        {
            return reinterpret_cast<char*>(lpSecond) - (reinterpret_cast<char*>(lpFirst) + 5);
        }
 
        /* Analyses function code and returns the size in bytes which consists a whole instruction set - minimal greater 
         * than 5 bytes for jump near (0xe9)
         * If function body is less than 5 bytes or current instruction set prevents detour the return value is 0 */
        size_t _AnalyzeFunctionCode(void* lpFunc)
        {
            unsigned char prologue[] = { 0x8b, 0xff, 0x55, 0x8b, 0xec };
            if(!memcmp(prologue, lpFunc, sizeof(prologue)))
                return 5;
            return 0;
        }
 
        /* Creates a trampoline to the function lpFunc in virtual process memory by copying first szDispacement function
         * data and set a relative jump to the skipped part at the end */
        void* _CreateTrampoline(void* lpFunc, size_t szDispacement)
        {
            void* lpPage = VirtualAlloc(NULL, szDispacement + szJumpNear, MEM_COMMIT, PAGE_EXECUTE_READWRITE);
            if(!lpPage)
                return NULL;
 
            size_t szRelativeAddr = _CalculateDispacement(lpPage, lpFunc);
            try
            {
                errno_t err = memcpy_s(lpPage, szDispacement, lpFunc, szDispacement);
                if(err)
                    throw err;
                err = memcpy_s(reinterpret_cast<char*>(lpPage) + szDispacement, sizeof(opcode_jmp_near), &opcode_jmp_near, sizeof(opcode_jmp_near));
                if(err)
                    throw err;
                err = memcpy_s(reinterpret_cast<char*>(lpPage) + szDispacement + sizeof(opcode_jmp_near), sizeof(size_t), &szRelativeAddr, sizeof(size_t));
                if(err)
                    throw err;
            }
            catch(errno_t err)
            {
                VirtualFree(lpPage, szDispacement + szJumpNear, 0);
                return NULL;
            }
 
            SetHookSize(lpFunc, szDispacement + szJumpNear);
            return lpPage;
        }
 
        /* Restores original function data from the trampoline */
        void _RestoreFunction(void* lpFunc, void* lpTrampoline)
        {
            size_t szHook = GetHookSize(lpTrampoline) - szJumpNear;
            DWORD dwProtect = PAGE_READWRITE;
 
            VirtualProtect(lpFunc, szHook, dwProtect, &dwProtect);
            memcpy_s(lpFunc, szHook, lpTrampoline, szHook);
            VirtualProtect(lpFunc, szHook, dwProtect, &dwProtect);
        }
 
        /* Destroys a trampoline in virtual memory */
        void _DestroyTrampoline(void* lpTrampoline)
        {
            size_t szData = GetHookSize(lpTrampoline);
            VirtualFree(lpTrampoline, szData, 0);
        }
    
        /* Set a relative long jump to the start an lpFunc which targets to lpTarget */
        bool _SetLongJumpTo(void* lpFunc, void* lpTarget)
        {
            size_t szDispacement = _CalculateDispacement(lpFunc, lpTarget);
            DWORD dwProtect = PAGE_READWRITE;
 
            VirtualProtect(lpFunc, szJumpNear, dwProtect, &dwProtect);
            *reinterpret_cast<char*>(lpFunc) = 0xE9;
            errno_t err = memcpy_s(reinterpret_cast<char*>(lpFunc) + 1, sizeof(size_t), &szDispacement, sizeof(size_t));
            VirtualProtect(lpFunc, szJumpNear, dwProtect, &dwProtect);
 
            if(!err)
                return true;
 
            void* lpTrampoline = NULL;
            GetTrampoline(lpFunc, &lpTrampoline);
            if(lpTrampoline)
                _RestoreFunction(lpFunc, lpTrampoline);
 
            return false;
        }
    }
 
    DETOUR_RESULT HookFunction(void* lpFunc, void* lpDetour, void** lppOriginalFunctionTrampoline)
    {
        if(lppOriginalFunctionTrampoline == NULL)
            return ERROR_TRAMPOLINE_MISSING;
 
        size_t szCopiedFuncBody = Internals::_AnalyzeFunctionCode(lpFunc);
        if(szCopiedFuncBody == 0)
            return ERROR_INVALID_FUNCTION_BODY;
 
        void* lpFunctionTrampoline = Internals::_CreateTrampoline(lpFunc, szCopiedFuncBody);
        if(!lpFunctionTrampoline)
            return ERROR_INSUFFICIENT_MEMORY;
 
        try
        {
            if(!Internals::AddHook(lpFunc, lpFunctionTrampoline))
                throw ERROR_INSUFFICIENT_MEMORY;
 
            if(!Internals::_SetLongJumpTo(lpFunc, lpDetour))
                throw ERROR_CODE_INJECTION_FAILED;
        }
        catch(DETOUR_RESULT result)
        {
            Internals::RemoveHook(lpFunc);
            Internals::_DestroyTrampoline(lpFunctionTrampoline);
            return result;
        }
 
        *lppOriginalFunctionTrampoline = lpFunctionTrampoline;
        return DETOURED_OK;
    }
 
    void UnhookFunction(void* lpFunc)
    {
        void* lpTrampoline;
        Internals::GetTrampoline(lpFunc, &lpTrampoline);
        if(!lpTrampoline)
            return;
 
        Internals::RemoveHook(lpFunc);
        Internals::_RestoreFunction(lpFunc, lpTrampoline);
    }
}
C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
#include "cpp_Detours.h"
 
 typedef HANDLE (WINAPI *CreateFileWProc)(LPCWSTR, DWORD, DWORD, LPSECURITY_ATTRIBUTES, DWORD, DWORD, HANDLE);
  
 CreateFileWProc _Std_CreateFileW;
 
 HANDLE WINAPI _My_CreateFileW(LPCWSTR lpFileName, DWORD dwDesiredAccess,
 DWORD dwShareMode, LPSECURITY_ATTRIBUTES lpSecurity, DWORD dwCreationDisp,
 DWORD dwFlags, HANDLE hTemplate)
 {
     OutputDebugStringA(__FUNCTION__);
     std::cout << "Ура! Сработало!\n";
     return _Std_CreateFileW((LPCWSTR)lpFileName, dwDesiredAccess, dwShareMode, lpSecurity, dwCreationDisp, dwFlags, hTemplate);
 
 }
  
 int main()
 {
     HMODULE hKernel32 = GetModuleHandle("kernel32.dll");
     void* lpFunc = GetProcAddress(hKernel32, "CreateFileW");
     Detours::HookFunction(lpFunc, _My_CreateFileW, reinterpret_cast<void**>(&_Std_CreateFileW));
     HANDLE hFile = CreateFile("c:\\test.txt", GENERIC_WRITE,  0, NULL, CREATE_ALWAYS, FILE_ATTRIBUTE_NORMAL, NULL);
     return 0;
}
Первое это фреймверк. Второе сам код. Проблема в том, что мне нужно перехватывать функцию и узнавать её аргументы. Я хотел создать фильтрующую-функцию с оригинальной внутри немного изменив код, но так как эта же функция перехватывается то... короче ошибка. Кто может подскажите. Мне не сильно важен этот код, просто задача отловить создание файла. И как я понял нужно перехватывать windows api. То есть делаю программу которая во время своей работы узнает какие файлы были созданы в системе и создает лог. Это я просто, мне программа готовая не нужна просто подскажите, что тут делать в этом случае.
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
04.05.2010, 17:19
Ответы с готовыми решениями:

Использование не оригинальной зарядки
могла ли не оригинальная зарядка от другого ноутбука нанести ему вред? ноутбук Clevo Intel 8750H,...

Вылет игры при обращение к оригинальной функции
Народ ХЕЛП!!! Помагите мне разобраться с перехватом WinApi функции sendto ( из ws2_32.dll )....

Настройка оригинальной windows 7
Приветствую. Вот решил установить виндовс 7, думаю что оригинал наверно лучше ставить чем...

Товары за 20% от оригинальной цены
День добрый. Предлагаю вам товары от разных фирм (Apple, Razer, SteelSeries, Sony, Samsung, Asus,...

0
04.05.2010, 17:19
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
04.05.2010, 17:19
Помогаю со студенческими работами здесь

Установка Windows 7 оригинальной
Привет вот возникла проблема.... При установке 7ки русской оригинальной он на 90 процентах...

Способ оригинальной авторизации пользователя в программе
Нужно авторизоваться пользователю, однако обычное окно авторизации с паролем скучновато, нужно...

Получение оригинальной структуры таблицы - FireBird
Как получить из БД FireBird структуру таблицы в &quot;родном&quot; виде, то есть в том виде, в каком она...

Шифр MD5 преобразовать к оригинальной строке
В примерах майкрософт нашел такой код - он преобразует строку по алгоритму МД5. using System;...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
1
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru