VerySource

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 901|回复: 0

Detours学习之一:概述

[复制链接]

1

主题

1

帖子

11.00

积分

新手上路

Rank: 1

积分
11.00
QQ
发表于 2023-5-23 17:28:16 | 显示全部楼层 |阅读模式
Microsoft Research Detours Package概述
        Detours是一个用于在ARM, ARM64, X86, X64和IA64机器上拦截二进制函数的库。Detours最常用来拦截应用程序中的Win32 api调用,比如添加调试工具。拦截代码在运行时动态应用。Detours将目标函数的前几个指令替换为无条件跳转到用户提供的detour函数。来自目标函数的指令被放置在Trampoline函数中。Trampoline函数的地址放在目标指针中。detour函数可以替换目标函数,也可以通过目标指针作为子例程调用目标函数来扩展其语义。
        在执行时插入Trampoline,绕开目标函数,或者先做一次拦截。目标函数的代码是在内存中修改的,而不是在磁盘上,因此可以在非常细的粒度上拦截二进制函数。例如,DLL中的过程可以在应用程序的一次执行中拦截绕开执行目标函数,而原始过程不能在同时运行的另一次执行中拦截绕开执行目标函数。与DLL重链接或静态重定向不同,无论应用程序或系统代码使用何种方法定位目标函数,Detours库中使用的拦截技术都保证能够正常工作。
        除了基本的detour功能外,Detours还包括编辑任何二进制文件的DLL导入表、将任意数据段附加到现有二进制文件以及将DLL加载到新进程的功能。一旦加载到进程中,检测DLL可以拦截绕开执行目标函数进程中的任何函数,无论是在应用程序中还是系统库中,比如Windows api。
Detours的技术概述分为四个部分:
拦截二进制函数
使用detours
Payloads有效负载和DLL导入编辑
32位和64位进程
刚接触Detours的开发人员会发现,阅读所有四个技术概述部分和Simple示例程序非常有用。
本文档还包含以下信息:
detours API参考
使用Detours api的示例程序。
常见问题(FAQ)

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|CopyRight © 2008-2023|verysource.com ( 京ICP备17048824号-1 )

快速回复 返回顶部 返回列表