吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1727|回复: 6
收起左侧

[求助] 请教一个关于apihook的问题

[复制链接]
白额吊睛大虫 发表于 2019-8-1 09:38
看完苏紫方璇版主写的apihook工具的帖子,顺便把源码也草看了一遍,有一个问题:比如说我在一进程查找到kernel32.dll的apihook,为什么只在本进程查找到,其他进程没有hook,不是说dll在内存中只有一份吗?不同进程只是映射了那一份dll吗?
比如qqprotect的ntdll.dll被hook了,但是firefox的ntdll.dll却没有被hook 这是怎么回事
1.PNG

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

你与明日 发表于 2019-8-1 10:33
你都知道"不同进程只是映射了那一份"

APIHOOK改的就是映射的那一份
 楼主| 白额吊睛大虫 发表于 2019-8-1 13:34
你与明日 发表于 2019-8-1 10:33
你都知道"不同进程只是映射了那一份"

APIHOOK改的就是映射的那一份

你的意思是映射的那部分需要单独占用物理内存是吗?
我以为映射进来的部分和其他的进程中映射的部分都在同一块物理内存中呢,不知道哪种理解对
你与明日 发表于 2019-8-1 14:56
白额吊睛大虫 发表于 2019-8-1 13:34
你的意思是映射的那部分需要单独占用物理内存是吗?
我以为映射进来的部分和其他的进程中映射的部分都在 ...

是的,你自己应该发现了每个函数在不重启的时候,他们的地址都是一样的,系统是单独给一份内存给其他进程,每个进程内的数据互不影响,你HOOK也就只是HOOK一个进程的,其他的并不会被修改
 楼主| 白额吊睛大虫 发表于 2019-8-1 17:02
你与明日 发表于 2019-8-1 14:56
是的,你自己应该发现了每个函数在不重启的时候,他们的地址都是一样的,系统是单独给一份内存给其他进程,每 ...

确定dll在每个进程中都是单独一份了。
不重启的时候  --这句话不理解,是x64dbg或者od重新运行的意思吗?od重新运行内存分布确实是没变化 也不知道为什么,
你与明日 发表于 2019-8-1 19:24
白额吊睛大虫 发表于 2019-8-1 17:02
确定dll在每个进程中都是单独一份了。
不重启的时候  --这句话不理解,是x64dbg或者od重新运行的意思吗 ...

重启电脑....
 楼主| 白额吊睛大虫 发表于 2019-8-4 08:21

谢谢帮我解答疑惑
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-25 16:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表