免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: Godbach
打印 上一主题 下一主题

Linux下实现劫持系统调用的总结 [复制链接]

论坛徽章:
0
31 [报告]
发表于 2009-12-05 15:21 |只看该作者
lz 厉害!!

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
32 [报告]
发表于 2009-12-05 15:49 |只看该作者

回复 #29 ubuntuer 的帖子

多谢,有时间一定学习一下

论坛徽章:
0
33 [报告]
发表于 2009-12-06 16:58 |只看该作者
vupiggy 兄发的代码才是精华, 赞一个。

论坛徽章:
0
34 [报告]
发表于 2009-12-06 16:59 |只看该作者
截获系统调用的东西都是n久之前的技术了, 楼主加油,继续搞点inline hook的总结出来

论坛徽章:
0
35 [报告]
发表于 2009-12-08 09:40 |只看该作者
原帖由 W.Z.T 于 2009-12-6 09:59 发表
截获系统调用的东西都是n久之前的技术了, 楼主加油,继续搞点inline hook的总结出来

看到你写的关于inline hook的文章, 忘了是米国哪个大学若干年前(32位时代)某门课的一份作业是劫持 page fault 处理就用的是同一思路. 那个老师给的参考代码和你文章里出现的一段代码一样, 我认为有问题, 至少不美.

p[1] = (offset & 0x000000ff);
p[2] = (offset & 0x0000ff00) >> 8;
p[3] = (offset & 0x00ff0000) >> 16;
p[4] = (offset & 0xff000000) >> 24;

建议改成 xchg, 好处嘛...

[ 本帖最后由 vupiggy 于 2009-12-8 02:42 编辑 ]

论坛徽章:
0
36 [报告]
发表于 2009-12-08 09:50 |只看该作者
都是牛人,

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
37 [报告]
发表于 2009-12-08 10:17 |只看该作者
看到你写的关于inline hook的文章,

原来W.Z.T兄已经有inline hook的文章了,可否给出链接?

论坛徽章:
0
38 [报告]
发表于 2009-12-08 13:02 |只看该作者
原帖由 vupiggy 于 2009-12-8 09:40 发表

看到你写的关于inline hook的文章, 忘了是米国哪个大学若干年前(32位时代)某门课的一份作业是劫持 page fault 处理就用的是同一思路. 那个老师给的参考代码和你文章里出现的一段代码一样, 我认为有问题, 至少 ...


inline hook确实也是几年前的东西了, 最早出现在*inx上, 然后windows将其发扬光大。 大多数inline hook技术都用在win rk上, linux搞也没啥用。 至于怎么inline hook, 方法也很多 , 加jmp或push, ret指令就ok, linux有源码, 不必在跳转回来了, 重写一个函数就 ok。或者动态修改offset也可以。


BTW: linux rk不在于怎么hook, 只要稳定就好。 系统管理员不会去那么认真查的。

论坛徽章:
0
39 [报告]
发表于 2009-12-08 13:03 |只看该作者
原帖由 Godbach 于 2009-12-8 10:17 发表

原来W.Z.T兄已经有inline hook的文章了,可否给出链接?


www.debugman.com上有很多inline hook的例子, windows于linux都差不多的。

论坛徽章:
0
40 [报告]
发表于 2009-12-08 13:06 |只看该作者
原帖由 vupiggy 于 2009-12-8 09:40 发表

看到你写的关于inline hook的文章, 忘了是米国哪个大学若干年前(32位时代)某门课的一份作业是劫持 page fault 处理就用的是同一思路. 那个老师给的参考代码和你文章里出现的一段代码一样, 我认为有问题, 至少 ...


>>米国哪个大学若干年前(32位时代)某门课的一份作业

这个确实不知, 我只知道是从phrack杂志上出来的。兄弟不妨继续爆点料?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP