- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个 application它做了一堆 API Hook 到 Win32 目标应用程序(使用 ASIO)以观察目标处理的命名管道流量。它使用 ReadFile 或 WriteFile 调用为事务设置一个开始,如果调用是同步进行的,则获取该调用的结果。如果调用是异步的,它还会通过对 GetQueuedCompletionStatus 的 Hook 捕获该调用的结束。检索到的数据被发送到我自己的 ASIO 线程池,该线程池为 Wireshark 的命名管道连接提供服务。它实际上很甜。
一切正常,除非我必须将程序恢复到其原始状态。解除函数 Hook 工作正常,除了现有调用可以在 GetQueuedCompletionStatus 中无限期阻塞这一事实,除非我强制目标应用程序通过命名管道处理大量请求。如果我不等待这些线程解除阻塞,当 GetQueuedCompletionStatus 最终解除阻塞并返回到不再存在的代码洞穴时,我将导致 AV。
我尝试的另一件事是跟踪对 GetQueuedCompletionStatus 的每次调用,并让 Hook 函数在 GetQueuedCompletionStatus 的 LpOverlapped 参数匹配对 PostQueuedCompletionStatus 的相应调用时通知信号。这当然会解除所有阻塞,但它会严重扰乱调用 GetQueuedCompletionStatus 的代码,从而导致 AV。
有人知道处理这个问题的好方法吗?如果我可以执行以下操作之一,这将有效:
第一个选项很简单,只是能够将此应用程序概括为与其他目标一起使用会很好。第二个很容易,除了我想编写尽可能安全的代码这一事实。最后一个可能是可行的,我只是不想用代码洞穴污染外部内存空间。
最佳答案
我怀疑是否存在通用且安全的解决方案 - 除了简单地保持 DLL 加载之外。或者从一开始就避免使用所有这些钩子(Hook)......(对于主要剧透,请跳至答案末尾!)
论点与我在问题评论中所写的一致。
要释放 DLL,您必须确保当前没有人在 DLL 中执行代码,并且没有人打算在 DLL 中执行代码(除了我们正在讨论的拆卸线程之外)。
代码可能会在 DLL 中执行有两个原因,要么我们将调用它,要么我们将返回它(或返回将返回到 DLL 的代码,等等。 ).假设我们通过脱钩解决了第一个问题。我们还剩下第二个原因。也许我们已经上当了。
你可能会想到做这样的事情:
分配一个“代码洞穴”来做类似的事情
PreHookWriteFile:
LOCK INC [ref_count]
POP R15
CALL HookWriteFile
PostHookWriteFile:
LOCK DEC [ref_count]
JMP R15
使用 JMP [PreHookWriteFile] Hook WriteFile
在解除 Hook WriteFile 的专用线程中执行释放并等待重新计数归零。然后它释放代码洞穴。
但这有两个问题。首先,我们真的没有地方可以存储原始返回地址。我们不能把它放在堆栈上,因为 HookWriteFile
不希望在那里看到它,我们不能将它存储在任何非 volatile 寄存器中,因为我们需要恢复它在 PostHookWriteFile
之前跳回,但问题是我们没有地方存储东西。
其次,释放线程可能会在跳转发生之前注意到减少并过早释放代码洞穴。
我认为我们尝试变得多么聪明(使用 __declspec(naked)
函数或通过修改原型(prototype))让 Hook 函数期望堆栈上的原始返回地址并不重要.第二个问题仍然存在——您在返回之前减少了引用计数。在您返回之前删除代码是不安全的,但是您无法通知您的返回,因为在您返回之后您将不再拥有控制权。这就是原因FreeLibraryAndExitThread
已创建。
有人可能会想到一些疯狂的事情,比如挂起 DLL 中的所有线程并遍历它们的堆栈以确保其中没有来自 DLL 的代码,但这只是打开另一个蠕虫 jar 。
但也有好消息。
如果您真正想要的是监视命名管道通信,并且您愿意将自己限制在 Windows 8 和更新版本上,那么有一个解决方案更强大、有文档记录和受支持,代码行要少得多,而且不是侵入性的。 Koby Kahane写了一个filesystem mini-filter that does exactly that .
它的输出是您可以在 Microsoft Message Analyzer 中查看的 ETW 事件或使用来自基于 list 的提供程序的 ETW 事件的其他工具之一。如果您确实需要在 Wireshark 中查看它,您可以编写一个小型 ETW 使用者来使用事件并通过管道将它们发送回 Wireshark。它仍然比所有那些钩子(Hook)更容易,而且肯定更安全,也不会那么困惑。
关于c++ - 如何安全地解除阻塞的 Win32 API?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39758949/
对于一个简单的聊天程序,我使用了一个通过 boost::python 包装的 c 库。 使用 PyQT 编写了一个简单的 GUI。接收消息是通过阻塞调用完成的lib说。对于独立刷新的 GUI,通信部分
当我创建以下内容时,我试图创建一个可以被异常终止的线程类(因为我试图让线程等待一个事件): import sys class testThread(threading.Thread): def
我正在用 Haskell 编写服务器,我想在客户端断开连接后显式关闭它们。当我调用 hClose ,线程将阻塞,直到客户端关闭其一侧的句柄。有没有办法让它在不阻塞的情况下关闭? 提前致谢! 最佳答案
这个问题已经有答案了: 已关闭12 年前。 Possible Duplicate: garbage collection Operation 我有几个相关问题。 1.JAVA垃圾收集器运行时,是否占用
我有一个 Angular 函数,它在初始 URL 中查找“列表”参数,如果找到,就会出去获取信息。否则我想获得地理位置。如果存在 URL 参数,我不想获取地理位置。我使用的术语是否正确? constr
我读了很多关于锁定数据库、表和行的文章,但我想要较低的锁定,比如只锁定“操作”,我不知道如何调用它,假设我在 php 中有函数: function update_table() { //que
在我的多线程 mfc 应用程序中,m_view->SetScrollPos 处于阻塞状态并且所有应用程序都被卡住。 View 是在另一个线程中创建的,这是这种行为的原因吗? //SetScrollPo
FreeSwitch 软件在几天内运行良好(~3 - 5 天),然后由于 FreeSwitch 被阻止,新的来电请求被接受!!正在进行的调用继续他们的 session ,他们的调用似乎没有受到影响,但
我有一组按钮,当鼠标悬停在这些按钮上时,它们会改变颜色。这些的 CSS 以这种方式运行: #navsite ul li button { height: 60px; width: 60
由于某些原因,当我调用 WSARecvFrom 时,该函数在接收到某些内容之前不会返回。 _socket = WSASocket(AF_INET, SOCK_DGRAM, IPPROTO_UDP, N
我了解一些关于 Oracle 阻塞的知识——更新如何阻塞其他更新直到事务完成,写入者如何不阻塞读取者等。 我理解悲观和乐观锁定的概念,以及有关丢失更新等典型银行教科书示例。 我也理解 JDBC 事务隔
在两个代码点之间,我是否可以判断进程是否已被内核抢占,或者更确切地说,当时是否有任何其他代码在同一处理器上运行? //Point A some_type capture = some_capture(
这是我在 Oracle 的面试问题。 有一个堆栈,即使堆栈已满,push 操作也应该等到它完成,即使堆栈为空,pop 操作也应该等到它完成。 我们怎样才能做到这一点? 我的回答 让一个线程做push
我想知道是否有人可以告诉我如何有效地使用循环平铺/循环阻塞进行大型密集矩阵乘法。我正在用 1000x1000 矩阵做C = AB。我按照 Wikipedia 上的循环平铺示例进行操作,但使用平铺得到的
我正在阅读有关绿色线程的内容,并且能够理解这些线程是由 VM 或在运行时创建的,而不是由操作系统创建的,但我无法理解以下语句 When a green thread executes a blocki
我正在创建的 JavaScript API 具有以下结构: var engine = new Engine({ engineName: "TestEngine", engineHost
ChildWindow 是一个模态窗口,但它不会阻塞。有没有办法让它阻塞?我基本上想要一个 ShowDialog() 方法,该方法将调用 ChildWindow.Show() 但在用户关闭 Child
我需要一些关于如何调试 10.6 版本下的 Cocoa 并发问题的指导。我正在将“for”循环转换为使用 NSOperations,但大多数时候,代码只是在循环的某个时刻卡住。我可以在控制台中看到 N
我正在使用 ReportViewer 控件和自定义打印作业工作流程,这给我带来了一些问题。我的代码看起来有点像这样: ids.ForEach(delegate(Guid? guid)
我有以下成功复制文件的代码。但是,它有两个问题: progressBar.setValue() 之后的 System.out.println() 不会打印 0 到 100 之间的间隔(仅打印“0”直到
我是一名优秀的程序员,十分优秀!