网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
05月25日漏签0天
vb吧 关注:156,138贴子:1,166,105
  • 看贴

  • 图片

  • 吧主推荐

  • 游戏

  • 7回复贴,共1页
<<返回vb吧
>0< 加载中...

不按套路 VB6拦截64位进程函数调用

  • 只看楼主
  • 收藏

  • 回复
  • 👨🏿‍🦱
  • API
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
起因是看到1年前的一个帖子
https://tieba.baidu.com/p/7278136876?pid=138522633377&cid=138557358445#138557358445
最近是闲的蛋痛,来验证一下我当时的回复
目标进程是64位,纯用VB6写是不可能使用DLL,本应该DLL干的活现在只能用64位汇编构建
开始是想用jmp跳转,结果发现很多地方不好下手,因指令字节限制,写跳转指令太麻烦
最后干脆一步到位 硬件断点+VEH异常处理
拦截原理,
在目标进程注册一个用汇编构建的VEH异常处理函数,在需要拦截的地址下硬件断点,目标代码执行到断点地址线程中断,进入VEH异常处理函数执行
VEH函数内并不处理异常,而是通过sendmessage把参数指针发给我们的VB6程序,同时sendmessage函数会堵塞当前线程等待结果返回才会继续运行。
VB6程序在收到消息后接管目标进程的异常处理,通过sendmessage发过来的参数指针从目标进程读出中断处的信息,包括CONTEXT(线程上下文)
有了这个线程上下文,就能拿到目标线程中断处所有继存器的值,如果是函数头下断,这里面包括函数调用的各种信息,参数,返回地址什么的
可以读出来,也可以修改再写回去,处理完后返回,让目标进程继续运行,这样拦截不需要修改原机器码,传说中的无痕HOOK,而且是垮进程处理异常也没谁了
下面是一些关键代码


  • 👨🏿‍🦱
  • API
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼

首先构建 VEH异常处理函数 64位汇编 写入目标进程

然后在目标进程调用RtlAddVectoredExceptionHandler来注册刚才的函数


2025-05-25 13:28:37
广告
  • 👨🏿‍🦱
  • API
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼

VB6程序窗口过程

尝试拦截目标进程的MessageBoxA


正常情况下弹窗内容

拦截改变弹窗内容


  • 👨🏿‍🦱
  • API
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼

移出目标进程VEH

修改目标进程主线程RIP

设置硬件断点


  • syuu不是徐xx
  • 函数调用
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
牛,我只会vbs


  • gujin170
  • 多线程
    14
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
好牛。支持


  • 我很帅啦-
  • 啥也不懂
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
大佬 给个回复 联系方式


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 7回复贴,共1页
<<返回vb吧
分享到:
©2025 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示