- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
我的程序在 Windows Vista Ultimate 和 Windows 7 上运行完美,但在 Windows XP 上运行失败。
首先,我的应用程序创建一个系统文件进程,它调用 GetThreadContext(remote_thread) 并将 LPVOID 值设置为值 context->Eip,然后检查从 VirtualQueryEx 设置的结构 MEMORY_BASIC_INFORMATION 中的值。
以下是调用 VirtualQueryEx 时返回的值:
Windows XP
Windows 7
Windows Vista
为什么当我在 Windows XP 上运行我的应用程序时它没有分配基础和分配保护,以及与 Windows 7 和 Windows Vista 完全不同的值。
我计划在地址 (context->Eip) 上使用 VirtualProtectEx,所以如果这些是 XP 上的值,那么 VirtualProtectEx 将不可避免地失败,因为我将访问无法访问的内存。
这是我创建流程的方式:
if ( CreateProcessW(m_pwszContainerPath, NULL, NULL, NULL, FALSE, DETACHED_PROCESS | CREATE_SUSPENDED, NULL, NULL, &m_stStartInfo, &m_stProcessHandles) == TRUE )
{
// Get context of thread
m_stContext.ContextFlags = CONTEXT_FULL;
if ( GetThreadContext(m_stProcessHandles.hThread, &m_stContext) == FALSE )
goto _CLEANUP;
// Grab, Eip
m_pvLdrInitEip = (LPVOID)m_stContext.Eip;
}
事实是:这在 Windows 7 和 Windows Vista 上都能完美运行。
我在这里遗漏了什么吗?感谢您的帮助。
编辑 - 这是一张图片:
这是运行可执行文件的两个 olly 实例的图片,一个在 XP 虚拟机中,一个在外部。据我所知,XP 图片(下图)将 EIP 设置为 ModuleEntryPoint,而 Windows 7 实例将其设置为 ntdll..
我进一步调查,发现 EIP 实际上在 kernel32.dll 镜像中(在 Windows XP 上),而不是它应该在的 ntdll.dll..
最佳答案
使用 CREATE_SUSPENDED
创建进程意味着主进程不会在您运行代码之前完成初始化。加载程序的实现方式导致 XP 和 Vista/7 之间的不同效果,并且由于 CREATE_SUSPENDED
文档不授予任何进程初始化,因此您不能真正依赖该方法。 CREATE_SUSPENDED
标志仅说明进程是在主线程挂起的情况下创建的。
目前尚不清楚 OP 希望实现什么,但想到了一些实现类似目标的方法:
编写调试器而不是远程操作另一个进程。可以找到一个简单的教程和代码示例 Here .调试器为每个生成的线程获取一个事件,您可能会使用它。
通过为您的代码创建一个新部分并在 PE 中放置一个 TLS 条目以在进程的内存空间内执行代码,修改 PE 以在任何其他代码之前执行您的代码。然后,您的代码将在进程的 EntryPoint 之前但在初始化之后运行。
修改PE,将PE头中的EntryPoint
替换为自己的代码,确保自己执行原入口点即可。将缺少一些初始化,但将加载所有 PE 代码部分。
通过创建挂起的 DLL 并从不同的线程加载 DLL 或任何其他方法,将 DLL 注入(inject)进程的内存地址。 This文章列出了一些,你可以谷歌更多。如果你因为类似的问题想要初始化进程,我不确定这在所有情况下都有效,但我确实认为调用 LoadLibrary 会给你带来想要的效果。这也是一种将代码放入另一个进程并对其进行操作的干净方法,同时比使用调试器更隐蔽。
您还可以尝试在进程挂起时扫描整个内存以查找您要操作的代码块,这在 XP 上也可能有效。
您可以尝试创建未挂起的进程,并在挂起线程之前让它运行一小段时间。在计时和一些测试之后,您将对初始化需要多少时间有一个合理的感觉。这有点冒险,但可能会奏效。
创建调试器将是最简单、最可靠/通用的方法,但缺点是容易被检测到(尽管您可以使用反反调试技巧)。加载 DLL 将是最好的方法,如果你想保持不被操纵进程检测到(如果它有任何反调试技巧)完成,因为您的问题尚不清楚。有关该程序的更多详细信息(例如它是 native 的还是 .net 的)也会有所帮助。
编辑: friend 提出的另一个推测是,当系统调用返回并且您调用 VirtualQueryEx
时,内核尚未完成进程初始化。他说在进程的句柄上调用 WaitForSingleObject
将在进程完全初始化后返回,您可以访问所有信息并在之后恢复执行。
关于c++ - 新创建的暂停进程的 EIP 仅在 Windows XP 上失败 - kernel32.dll 镜像下的 EIP?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/16882766/
我有一个 Windows Service(一个发布版本),我替换了一个在 Debug模式下构建的 DLL 并尝试启动服务。它引发了错误无法加载文件或程序集“名称”或其依赖项之一。尝试加载格式不正确的程
我使用 Microsoft Visual Basic 6.0 Enterprise Edition SP6 开发了一个 VB6 应用程序。 我已将可执行文件复制到未安装 VB6 的计算机 C。 我已在
我有很多小的 DLL,我想将它们组合成一个大的(更)DLL(如 suggested here)。我可以通过合并我的项目来做到这一点,但我想要一种不那么干扰的方式。 可以将多个 DLL 合并为一个单元吗
我想将非托管 DLL 和图像文件与托管 DLL 合并。我该怎么做?可能吗? 最佳答案 很有可能。这可以通过 bxilmerge 来完成此解决方案可以将非托管 DLL 和图像或其他文件与托管 DLL 合
如何在Windows Server 2003上安装msvcr71.dll,这是我的软件所需的。我真的不想将此dll复制到system32文件夹,因为它可能会破坏此目标系统。 最佳答案 只需将其复制到程
我最近遇到了一个安装在我的系统上的 DLL,Dependancy Walker(以及我尝试过的所有其他实用程序)说按名称或顺序导出为零,但文件大小约为 4mb。我认为 DLL 的唯一目的是导出供其他代
我终于让我的本地主机在本地显示该站点。一切似乎都在朝着这个方向努力。我的下一步是当网站使用 ActiveX.dll 中的函数时,实际上能够从 VB6 IDE 进入代码 更新: 我更新了代码并删除了我在
首先,我指的是Windows环境和VC++编译器。 我想要做的是重建一个Vc++ dll并与已经链接到该lib的exe保持兼容性,而不必重建该exe或使用LoadLibrary动态加载该dll。换句话
我以前这样做过,我不记得我是从网上下载的 DLL 还是其他东西,但我不想感染病毒。我需要访问这个命名空间,以便我可以拥有 Webbrowswer 控件不提供的额外功能。 如何准确添加 Com 引用。还
我正在尝试为依赖于 ghostscript 的库创建 Nuget 包,因此引用 gsdll32.dll - 一个非托管库。我不能只包含一个标准的 dll 引用。我应该把它放在 nuget 目录结构中的
如果我有 Windows 可执行文件,我如何找出它将加载哪些 dll? 我只是谈论哪些将静态加载,而不是那些可能使用 LoadLibrary 等动态加载的内容。 最佳答案 dumpbin是VC++自带
这可能是一个非常菜鸟的问题,但在当今的网络应用程序开发世界中,许多程序员不需要过多处理 dll,因此也懒得去了解它们的用途。 那么什么是dll? 它有什么用? 它是如何工作的? 如何创建一个? 在什么
所以我刚刚开始使用 OpenTK,并将此代码放在一个继承 GameWindow 类的类中: protected override void OnRenderFrame(FrameEventArgs e
如何调试未由 java 应用程序加载的 dll。 场景是这样的:我的 java 应用正在加载正在使用另一个 dll 的 jni.dll,而那个 dll 正在使用另一个 dll。 javajni.dll
我将“更好”放在引号中,因为这是一个定性问题。几年来我一直在编写 COM DLL,直到最近才发现并成功使用了带有 Typelib 概念的标准 DLL。 使用 COM DLL 代替 DLL+Typeli
这种用户机器可能没有msvcp100.dll、msvcp100.dll之类dll的情况怎么处理?我不希望我的软件因为这种错误而无法安装在用户的机器上。我一直在考虑要么找到一个工具并将每个需要的 dll
在 VS2012 中使用 C# .NET 和 COM 互操作,我正在开发一个用于其他几个程序的公共(public)库。为了简化集成,我想将整个库缩减为一个 DLL。该库的特点之一是本地化。它有包含多种
我在 .Net 中使用 FieldTalk Modbus。当我运行应用程序时,我在为 MbusTcpMasterProtocol 创建对象时遇到错误。 MbusTcpMasterProtocol mb
我想指出,我知道如何向/从 GAC 添加/删除程序集。我要问的是,是否有人可以从技术角度向我解释它是如何工作的。将 dll 放在那里有什么意义 - 从节省资源的角度来看。 亲切的问候 最佳答案 将东西
我继承了一个传统的经典 ASP 应用程序,它使用 VB6 ActiveX DLL 来执行业务逻辑。 我想跟踪加载和卸载 DLL 的点。有没有办法在 VB6 DLL 中拦截这些事件? 在相关说明中,Cl
我是一名优秀的程序员,十分优秀!