fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
阅读:4496回复:33

如何Hook函数 NdisMIndicateReceivePacket? 400分请教。

楼主#
更多 发布于:2002-08-08 13:15
查看ndis.h,发现这个函数其实是个宏定义,实际上是调用网卡HANDLE的PacketIndicateHandler函数,这个函数我在MiniportInitialize的时候已经Hook,可是很不幸的是,我还是拦截不到这个函数的调用,通过分析,发现原来是这个地方在我hook后,本来指向我的函数代码,却不知道在什么时候已经被人串改,换了一个不知道是哪个模块的地址。
400分请教:
  1。 这个地址是被什么模块修改的?
  2。 修改这个地址的模块用什么API调用修改的?
  3。 有什么方法可以在知道这个地址被修改后得到通知?
ysdriver
驱动牛犊
驱动牛犊
  • 注册日期2002-05-17
  • 最后登录2002-11-29
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2002-08-22 15:00
gjpland
驱动小牛
驱动小牛
  • 注册日期2001-09-13
  • 最后登录2011-03-22
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2002-08-17 22:17
可是我想追求一种正道,不是这种小道。

可是基础都是微软的,正道走多了就大家没饭吃了。

有时候真的很让人沮丧,当你辛苦研究出些什么的时候,
发现自己的处境居然和NETSCAPE一样。:(

我思故我在,脑袋不会坏.
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
地板#
发布于:2002-08-15 12:33
[quote]嘿,我用了一种土法,就是hook了ISRHandler,当每次ISRHandler被触发的时候,我检测一下我的回调函数是否被替换,如果是,我重新hook, 这样果然是能拦截到NdisMIndicateReceivePacket,不过这也是否太老土了?:(

哪位还有更科学的招数?给分继续有效。


土就土点呗,有效就行嘛.

 [/quote]
可是我想追求一种正道,不是这种小道。
gjpland
驱动小牛
驱动小牛
  • 注册日期2001-09-13
  • 最后登录2011-03-22
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2002-08-12 15:04
嘿,我用了一种土法,就是hook了ISRHandler,当每次ISRHandler被触发的时候,我检测一下我的回调函数是否被替换,如果是,我重新hook, 这样果然是能拦截到NdisMIndicateReceivePacket,不过这也是否太老土了?:(

哪位还有更科学的招数?给分继续有效。


土就土点呗,有效就行嘛.

我思故我在,脑袋不会坏.
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
5楼#
发布于:2002-08-10 15:53
还没搞好?苯死啦!
快干,等着看那。


搞什么?干什么?
你要看什么?
挨了板砖想骂人阿?
moqingsong
论坛版主
论坛版主
  • 注册日期2002-04-07
  • 最后登录2011-02-03
  • 粉丝0
  • 关注0
  • 积分74分
  • 威望71点
  • 贡献值0点
  • 好评度10点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2002-08-09 18:31
还没搞好?苯死啦!
快干,等着看那。
按第一贴的“给分”键,给分。
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
7楼#
发布于:2002-08-09 11:02
[quote][quote][quote]我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad: [/quote]

可以使用hook,你想让我们hook你什么?要是hook脚的话,我做两只假脚装到你身上,把你的原来那两只脚取下保存起来?放心吧,我的hook质量有保证,绝对不让你死机。 [/quote]



fracker会在你的腿上装个定时器,定期查看你腿下面的是不是你的脚,如果不是,就再hook一遍,哈哈! [/quote]
错了不是?错有两点:
 1。我查看的不是他的腿下面是不是他的腿,而是查看他的腹股沟下面是不是他的腿。
 2。我也没有在他的腿上装定时器,我只是在他抬腿走路的时候,看看他抬的腿是不是我给他装的。
 
moqingsong
论坛版主
论坛版主
  • 注册日期2002-04-07
  • 最后登录2011-02-03
  • 粉丝0
  • 关注0
  • 积分74分
  • 威望71点
  • 贡献值0点
  • 好评度10点
  • 原创分0分
  • 专家分0分
8楼#
发布于:2002-08-09 10:57
我也要去找板砖啦。 :D :D
按第一贴的“给分”键,给分。
swift
驱动中牛
驱动中牛
  • 注册日期2001-07-26
  • 最后登录2007-05-09
  • 粉丝0
  • 关注0
  • 积分70分
  • 威望7点
  • 贡献值0点
  • 好评度7点
  • 原创分0分
  • 专家分0分
9楼#
发布于:2002-08-09 10:50
[quote][quote]我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad: [/quote]

可以使用hook,你想让我们hook你什么?要是hook脚的话,我做两只假脚装到你身上,把你的原来那两只脚取下保存起来?放心吧,我的hook质量有保证,绝对不让你死机。 [/quote]



fracker会在你的腿上装个定时器,定期查看你腿下面的是不是你的脚,如果不是,就再hook一遍,哈哈!
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
10楼#
发布于:2002-08-09 09:42
还可不可以用hook ? 老MO 。。。。
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
11楼#
发布于:2002-08-09 09:39
[quote]我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad: [/quote]

可以使用hook,你想让我们hook你什么?要是hook脚的话,我做两只假脚装到你身上,把你的原来那两只脚取下保存起来?放心吧,我的hook质量有保证,绝对不让你死机。
magicx
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2014-08-18
  • 粉丝1
  • 关注0
  • 积分-14分
  • 威望13点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
12楼#
发布于:2002-08-08 23:01
[quote][quote]我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad: [/quote]

考虑到hook的杀伤力实在太大,从爱护人才的角度出发,
我才考虑了板砖 :-) 。 [/quote]

 :D
[color=red]大头鬼! :P[/color]
HuYuguang
论坛版主
论坛版主
  • 注册日期2001-04-25
  • 最后登录2013-04-29
  • 粉丝3
  • 关注1
  • 积分92分
  • 威望11点
  • 贡献值0点
  • 好评度9点
  • 原创分1分
  • 专家分0分
13楼#
发布于:2002-08-08 20:31
[quote]我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad: [/quote]

考虑到hook的杀伤力实在太大,从爱护人才的角度出发,
我才考虑了板砖 :-) 。
不再回忆从前,我已经生活在幸福当中。
moqingsong
论坛版主
论坛版主
  • 注册日期2002-04-07
  • 最后登录2011-02-03
  • 粉丝0
  • 关注0
  • 积分74分
  • 威望71点
  • 贡献值0点
  • 好评度10点
  • 原创分0分
  • 专家分0分
14楼#
发布于:2002-08-08 19:48
我恨不得捡起一块板砖就拍在老mo头上。
 

我受不了了,刚这么一会竟然挨了一砖头!
我要强调的是:这里可以使用hook但不能使用砖头! :mad: :mad:
按第一贴的“给分”键,给分。
fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
15楼#
发布于:2002-08-08 18:27
嘿,我用了一种土法,就是hook了ISRHandler,当每次ISRHandler被触发的时候,我检测一下我的回调函数是否被替换,如果是,我重新hook, 这样果然是能拦截到NdisMIndicateReceivePacket,不过这也是否太老土了?:(

哪位还有更科学的招数?给分继续有效。
swift
驱动中牛
驱动中牛
  • 注册日期2001-07-26
  • 最后登录2007-05-09
  • 粉丝0
  • 关注0
  • 积分70分
  • 威望7点
  • 贡献值0点
  • 好评度7点
  • 原创分0分
  • 专家分0分
16楼#
发布于:2002-08-08 18:02
我说是用ndis hook protocol的方法做时,在protocol_block,open_block〉都有sendcompletehandler,而open_block里的一个指针所指的结构里面还有一个,开始的时候我只拦截了两个,可是没想到还有一个,最后在gjpland的帮助也才hook了第三个,才搞定的!

还有sendhandler的地址会变,我只知道插拔网线会使它变化,其他什么情况我就不知道了,所以一直想知道!

你看能不能进到你的函数,如果进不到可能就是还有其他的handler,如果进到了,那就是说它在变化,再查找原因!

fracker
驱动太牛
驱动太牛
  • 注册日期2001-06-28
  • 最后登录2021-03-30
  • 粉丝0
  • 关注0
  • 积分219分
  • 威望81点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分1分
  • 社区居民
17楼#
发布于:2002-08-08 17:02
我恨不得捡起一块板砖就拍在老mo头上。


老mo要是挨了这一板砖,他可亏大了,他还是得不到我得分,我的要求是怎么hook NdisMIndicateReceivePacket, 不是简单的得到进来的包,hook ptreceive,要做的话我早就做了,之所以不这样做,理由有二:
  1。 完全基于网卡拦截数据,可以搞到第一手的资料。
  2。 用别人没用过的方法来实现。

大家开拓思想,在想新方。

BTW:鼓励大家一下,再加100分。
smallbarrow
驱动小牛
驱动小牛
  • 注册日期2002-06-05
  • 最后登录2018-05-29
  • 粉丝0
  • 关注0
  • 积分3分
  • 威望20点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
  • 社区居民
18楼#
发布于:2002-08-08 16:43
老mo赶紧跑,老胡追来了。。。。。
嗒嗒的,是那马蹄 是我的心声 别了 一瞬间的花朵
fenger_li
驱动老牛
驱动老牛
  • 注册日期2002-03-26
  • 最后登录2005-04-10
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
19楼#
发布于:2002-08-08 16:36
老mo要负伤了!!!
 :D :D :D
嗬嗬!
有点意思。。。 呵呵!
上一页
游客

返回顶部