gpt4 book ai didi

c++ - 从其他程序隐藏文件

转载 作者:塔克拉玛干 更新时间:2023-11-02 23:17:34 24 4
gpt4 key购买 nike

我需要让一个文件不出现在另一个程序中。例如,当另一个程序获取文件夹中的文件列表时,我希望某个特定的文件不要出现。我正在注入(inject)一个 DLL,我的代码将从该 DLL 运行到我想在文件系统上隐藏 DLL 文件的进程。我正在使用 Microsoft Visual C++ 2010 和 Windows 7。

最佳答案

是的,正如您提到的,您需要拦截文件/文件夹枚举 API 并从枚举结果中过滤掉特定的文件/文件夹,以便“隐藏”该文件/文件夹。这可以在用户模式或内核模式下完成。

用户模式: 用户模式 Hook 涉及 DLL 注入(inject)。可以hook的地方有很多:

  • 可执行文件的IAT Hook :在目标进程的导入地址表中找到FindXxx条目,并用注入(inject)的DLL中存在的trampoline函数的地址覆盖它。
  • 对可执行文件加载的 DLL 进行 EAT Hook :在加载的 DLL(本例中为 kernel32.dll)的导出地址表中找出 FindXxx API 的条目,并用注入(inject)的 DLL 中存在的 trampoline 函数的地址覆盖它。
  • 内联 Hook :使用 JMP 将已加载 DLL 中 API 代码的前几条指令覆盖到您的 trampoline 函数中。

通常,用户模式往往会变得“丑陋”(难以管理),因为如果您想要一个系统范围的 Hook (或至少注入(inject) Explorer.exe 或您的目标应用程序),您需要将 DLL 注入(inject)到所有正在运行的进程中).许多应用程序,如安全软件,都有检测和拒绝 DLL 注入(inject)的保护机制。

实现用户模式 Hook 的一种更简洁的方法是 Hook NTDLL.dll 中的 API(使用 EAT 或内联 Hook )。所有其他 API(如 FindFirstFile/FindNextFile)最终调用由 NTDLL.dll 提供的等效 NtXxx API(如 NtQueryDirectoryFile)。 NtXxx API 是控制通过执行 INT 2E/SYSENTER 跳转到内核模式的点。

内核模式:这涉及编写驱动程序。同样,在内核模式下,您可以在很多地方安装 hook:

  • SSDT Hook :通过使用驱动程序中的 trampoline 函数地址覆盖相应的 SSDT 索引,为所需的 ZwXxx API(在本例中为 ZwQueryDirectoryFile)安装 SSDT Hook 。
  • 内核内联钩子(Hook):用 JMP 覆盖内核导出的 NT 内核 API 的前几条指令(在本例中为 NtQueryDirectoryFile)以指向驱动程序中的 trampoline 函数。
  • 文件系统过滤器驱动程序:这是一种更简洁的方法,不涉及 Hook 。安装文件系统过滤器驱动程序并拦截读/写/枚举 IOCTL 并过滤出结果以隐藏/锁定特定文件/文件夹。

内核模式钩子(Hook)往往更干净,因为它们通常安装在一个“集中的地方”。但是,您应该非常小心,因为驱动程序代码中的一个小错误/处理不当可能会导致 BSOD。

PS:有许多 Hook 库/框架可用于简化编写代码的工作。一些受欢迎的是:
http://www.madshi.net/madCodeHookDescription.htm
http://easyhook.codeplex.com/

PPS:在未经用户同意的情况下使用此类技术隐藏文件/文件夹可能是一个有问题的行为,并且可能会产生问题(还记得索尼 DRM 保护软件问题吗?;))。这就是 Rootkit 的作用!有许多使用上述技术隐藏文件/文件夹的用户模式和内核模式 rootkit。有多种反 Rootkit 软件可用于检测和恢复上述各种 Hook 。许多防病毒软件在检测到类似 Rootkit 的行为(如 API Hook 、隐藏文件、SSDT Hook 等)时会发出标记

资源少:
http://www.codeproject.com/KB/threads/APIHooking.aspx
http://www.codeproject.com/KB/DLL/funapihook.aspx
http://www.codeproject.com/KB/system/api_spying_hack.aspx
http://www.codeproject.com/KB/system/hide-driver.aspx
http://www.uc-forum.com/forum/c-and-c/59147-writing-drivers-perform-kernel-level-ssdt-hooking.html
http://www.security.org.sg/code/apihookcheck.html

关于c++ - 从其他程序隐藏文件,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4115819/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com