一次面试的问题:inline hook时如何稳定hook多线程下的四个字节的函数?

因为普通inline hook是覆盖五个字节长度,所以函数地址长度不够。

这种情况下可以采用热补丁hook。

 

比如随便进入一个LoadLibraryA函数

热补丁hook解决多线程下inline hook

 

 可以看到函数前有五个字节的nop

热补丁hook解决多线程下inline hook

 

 算上函数第一行的mov edi edi这两个字节为七个字节

这时修改函数开头的两个字节为改为短跳转指令(EB E9),使其跳到函数上边五字节处,然后再将这五个字节改为长跳转指令(E9 hook_address)相当于经过了一个中转进行hook。

这样即使Hook失败,也不影响函数的继续执行,从而在多线程下稳定运行。

 参考:https://www.cnblogs.com/Toring/p/6664481.html

相关文章:

  • 2022-12-23
  • 2021-09-12
  • 2022-03-03
  • 2021-12-04
  • 2021-09-16
  • 2022-12-23
猜你喜欢
  • 2022-12-23
  • 2021-09-21
  • 2021-04-07
  • 2021-10-25
  • 2022-01-25
相关资源
相似解决方案