delphi — IAT-хук, использующий C ++ dll, вводит, не перехватывает API

Я пытаюсь зацепить MessageBoxA API в удаленном процессе, сделанном мной с использованием технологии IAT hook. я использую Процесс Хакер Программное обеспечение для ввода моего DLL-файла в мой процесс, и пока здесь работает нормально.

Моя единственная проблема в том, что MessageBoxA никогда не перехватывается, когда я буду вызывать этот API из моего приложения.

Я обнаружил, что этот API не может быть найден в таблице импорта моего процесса.

Итак, я хочу знать любые предложения о том, как я могу найти этот API на столе.

Вот код, который я использую:

#include <windows.h>
#include <string.h>
#include <stdio.h>

void HookFunction(char* funcName, LPDWORD function);
LPDWORD FoundIAT(char* funcName);

int WINAPI HookMessageBoxA(HWND hWnd, LPCTSTR lpText, LPCTSTR lpCaption, UINT uType);

BOOL APIENTRY DllMain (HINSTANCE hInstance, DWORD dwReason, LPVOID lpReserved)
{
if(dwReason == DLL_PROCESS_ATTACH)
{
MessageBox(NULL, "Injeted with success!", "Hello", NULL);
HookFunction("MessageBoxA", (LPDWORD)&HookMessageBoxA);
}
return TRUE;
}

void HookFunction(char* funcName, LPDWORD function)
{
LPDWORD pOldFunction = FoundIAT(funcName);

DWORD accessProtectionValue , accessProtec;

int vProtect = VirtualProtect(pOldFunction, sizeof(LPDWORD), PAGE_EXECUTE_READWRITE, &accessProtectionValue);

*pOldFunction = (DWORD)function;

vProtect = VirtualProtect(pOldFunction, sizeof(LPDWORD), accessProtectionValue, &accessProtec);
}

int WINAPI HookMessageBoxA(HWND hWnd, LPCTSTR lpText, LPCTSTR lpCaption, UINT uType)
{
return MessageBoxA(hWnd, "Hello", "DLL answering here!", uType);
}

LPDWORD FoundIAT(char* funcName)
{
DWORD test = 0;

LPVOID pMapping = GetModuleHandle(NULL);

if (pMapping == NULL)

exit(-1);

PIMAGE_DOS_HEADER DosHeader = (PIMAGE_DOS_HEADER) pMapping;

if (DosHeader->e_magic != IMAGE_DOS_SIGNATURE)

exit(-1);

PIMAGE_NT_HEADERS NtHeaders = (PIMAGE_NT_HEADERS) ((char*) DosHeader + DosHeader->e_lfanew);

if (NtHeaders->Signature != IMAGE_NT_SIGNATURE)

exit(-1);

PIMAGE_DATA_DIRECTORY DataDirectory = &NtHeaders->OptionalHeader.DataDirectory[1];

PIMAGE_IMPORT_DESCRIPTOR ImportDescriptor = (PIMAGE_IMPORT_DESCRIPTOR) ((char*) DosHeader + DataDirectory->VirtualAddress);

PIMAGE_THUNK_DATA32 OriginalFirstThunk = (PIMAGE_THUNK_DATA32)((char*) DosHeader + ImportDescriptor->OriginalFirstThunk);

while(OriginalFirstThunk != 0)
{
DWORD name = (DWORD)((char*) pMapping + ImportDescriptor->Name);

OriginalFirstThunk = (PIMAGE_THUNK_DATA32)((char*) DosHeader + ImportDescriptor->OriginalFirstThunk);

PIMAGE_THUNK_DATA32 FirstThunk = (PIMAGE_THUNK_DATA32)((char*) DosHeader + ImportDescriptor->FirstThunk);

while(OriginalFirstThunk->u1.AddressOfData != 0)
{
PIMAGE_IMPORT_BY_NAME NameImg = (PIMAGE_IMPORT_BY_NAME)((char*) DosHeader + (DWORD)OriginalFirstThunk->u1.AddressOfData);

test = (DWORD)OriginalFirstThunk->u1.Function & (DWORD)IMAGE_ORDINAL_FLAG32;

if (test == 0)
{
if(strcmp(funcName, (const char*)NameImg->Name) == 0)
{
MessageBox(NULL, NameImg->Name, "", NULL);
return (LPDWORD)&(FirstThunk->u1.Function);
}
}
OriginalFirstThunk++;
FirstThunk++;
}
ImportDescriptor++;
}
return 0;
}

Источник

РЕДАКТИРОВАТЬ 1:

Я видел с большим количеством данных, что теперь этот код может найти MessageBoxA API: D, но все же, когда я вызову этот API из моего приложения (сделано в Delphi), перехват не работает.
🙁

Мой код Delphi здесь:

procedure TForm1.btn1Click(Sender: TObject);
begin
MessageBoxA(Application.Handle, 'Delphi application here!', 'Hello',0);
end;

РЕДАКТИРОВАТЬ 2:

это может быть окончательным решением, но ссылка не в сети. Кто-нибудь может мне помочь, как это можно адаптировать к моему коду выше, пожалуйста?

2

Решение

Задача ещё не решена.

Другие решения

Других решений пока нет …

По вопросам рекламы [email protected]