|
155 / 9 / 2
Регистрация: 14.08.2019
Сообщений: 771
|
||||||
Перехват функции GetProcAddress крашит процесс (Detours)28.06.2021, 21:31. Показов 5490. Ответов 6
Есть вот такой код, который по логике должен перехватывать функцию GetProcAddress, но почему-то вместо этого крашит процесс. Возможно это важно, внедрение библиотеки идёт в процесс который находится в состоянии заморозки. Заморожен он был в момент когда подгрузились три библиотеки: User32.dll, Kernel32.dll и ntdll.dll.
0
|
||||||
| 28.06.2021, 21:31 | |
|
Ответы с готовыми решениями:
6
Перехват функции - GetProcAddress Обрезает uchar и крашит процесс Функция в dll, которая инжектится в чужой процесс, крашит программу |
|
|
|
| 28.06.2021, 22:55 | |
|
Отладка с заходом в модуль Detour покажет на какой инструкции происходит падение процесса.
А вообще, не вижу смысла в этом Detour. Проще хукнуть перед ядром - LdrGetProcedureAddressForCaller через LdrLoadDll
1
|
|
|
155 / 9 / 2
Регистрация: 14.08.2019
Сообщений: 771
|
|||
| 29.06.2021, 14:52 [ТС] | |||
|
Не по теме: Кстати, Вы же очень шарите в этом всём, не знаете случайно, может, можно перехватить какую-то одну функцию, которая будет влиять собой на GetTickCount, GetTickCount64, timeGetTime? Я хочу написать спидхак, но в процессе используются всякие проверки и если хотя бы с одной функцией результат не совпадает - выкидывает с сервера.
0
|
|||
|
|
||||||||||||||||||||||||
| 29.06.2021, 17:21 | ||||||||||||||||||||||||
Сообщение было отмечено eXpl01TeR как решение
Решениеэто детская защита от антидебага с целью спрятать в эту секцию (секция TLS Callback выполняется до точки входа main) функцию IsDebuggerPresent любой PE Viewer влегкую определит её наличие и базовый адрес ну или несложным кодом можно узнать адреса и количество callback'ов
ну и есть ещё более тяжелый анти-анти дебаг уровня ядра - TitanHide всё для того же отладчика. правда с этим плагином/драйвером придётся немного повозиться (но если есть опыт с WinDbg с уровнем KernelMode, то проблем не будет). kernel32.dll только стаб на внешнюю функцию
перехватывайте не kernel32!GetProcAddress, а ntdll!LdrGetProcedureAddressForCaller просто непонятно как именно работает сервер. возможно там какой-то определенный порядок загрузки библиотек, и тогда стандартные методы работать не будут, нужен обход на основе анализа кода.
1
|
||||||||||||||||||||||||
|
155 / 9 / 2
Регистрация: 14.08.2019
Сообщений: 771
|
||
| 29.06.2021, 21:06 [ТС] | ||
|
0
|
||
|
|
|||||||||||||
| 29.06.2021, 22:48 | |||||||||||||
|
код исполнения всех этих функций находятся непосредственно в библиотеках kernel32.dll и ntdll.dll все эти функции (GetTickCount, GetTickCount64, NtGetTickCount) используют один сегментный регистр данных. насколько помню (давно с asm не работал) доступ в DS напрямую получить нельзя (база 0x7ffe0000 это структура USER_SHARED_DATA)
теоретически можно брать данные из регистра DS и сравнивать с тем, что вернул сервер. если они отличны друг от друга - записать в регистр то, что необходимо.
2
|
|||||||||||||
|
155 / 9 / 2
Регистрация: 14.08.2019
Сообщений: 771
|
||
| 30.06.2021, 17:55 [ТС] | ||
|
0
|
||
| 30.06.2021, 17:55 | |
|
Помогаю со студенческими работами здесь
7
В чем причина ошибки при получении адреса функции из dll с помощью функции GetProcAddress? Нужен пример перехвата API функции на Detours!!! Вызов функции через GetProcAddress и передача ей параметров
Detours Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Отправка уведомления на почту при изменении наименования справочника
Maks 24.03.2026
Программная отправка письма электронной почты на примере изменения наименования справочника "Склады" в конфигурации БП3. Перед реализацией необходимо выполнить настройку системной учетной записи. . .
|
модель ЗдравоСохранения 5. Меньше увольнений- больше дохода!
anaschu 24.03.2026
Теперь система здравосохранения уменьшает количество увольнений.
9TO2GP2bpX4
a42b81fb172ffc12ca589c7898261ccb/
https:/ / rutube. ru/ video/ a42b81fb172ffc12ca589c7898261ccb/
Слева синяя линия -. . .
|
Midnight Chicago Blues
kumehtar 24.03.2026
Такой Midnight Chicago Blues, знаешь?. .
Когда вечерние улицы становятся ночными, а ты не можешь уснуть. Ты идёшь в любимый старый бар, и бармен наливает тебе виски. Ты смотришь на пролетающие. . .
|
Контроль уникальности заводского номера - вариант №2
Maks 24.03.2026
В отличие от предыдущего варианта добавлено прерывание циклов, также добавлены новые переменные для сохранения контекста ошибки перед прерыванием цикла:
Процедура ПередЗаписью(Отказ, РежимЗаписи,. . .
|
|
SDL3 для Desktop (MinGW): Вывод текста со шрифтом TTF с помощью библиотеки SDL3_ttf на Си и C++
8Observer8 24.03.2026
Содержание блога
Финальные проекты на Си и на C++:
finish-text-sdl3-c. zip
finish-text-sdl3-cpp. zip
|
Жизнь в неопределённости
kumehtar 23.03.2026
Жизнь — это постоянное существование в неопределённости. Например, даже если у тебя есть список дел, невозможно дойти до точки, где всё окончательно завершено и больше ничего не осталось. В принципе,. . .
|
Модель здравоСохранения: работники работают быстрее после её введения.
anaschu 23.03.2026
geJalZw1fLo
Корпорация до введения программа здравоохранения имела много невыполненных работниками заданий, после введения программы количество заданий выросло.
Но на выплатах по больничным это. . .
|
Контроль уникальности заводского номера - вариант №1
Maks 23.03.2026
Алгоритм контроля уникальности заводского (или серийного) номера на примере документа выдачи шин для спецтехники с табличной частью в конфигурации КА2. Данные берутся из регистра сведений, по. . .
|