原文地址:http://lwglucky.blog.51cto.com/1228348/282331
from 老外的一款war3的外掛,呵呵,就是WUtil啦不得不PF,居然可以把魔法值像血條那樣顯示,其實這個願望以前想過,但真的不知道如何去實現。不知道是war3本身就有這個功能,還是老外確實那麼BT地實現了,這個是後話,正在研究中~~~對Mh.Pdll分析了下,發現他是注入dll實現的,因為有些功能必須是在DLL中完成,不像以前的全圖,只是小小地patch下game.dll。而我發現war3運行後不能發現注入的dll模組(比如processExplorer不能發現),難道他用了我的lpk.dll同樣的trick?非也,lpk.dll隱藏技術是基於peb的,仔細分析了MH.pdll後,發現他注入的思路還有點特別。雖然它也是基於遠線程的。一般遠線程dll注入都是把dll路徑寫入目標進程,然後CreateRemoteThread中把LoadLiberaryA/W作為線程起始地址。因為載入dll用的標準的LoadLiberaryA/W,所以用processExplorer之類會在目標進程發現這個dll。WUtil的伎倆是:Loader本身會載入Mh.pdll,這樣mh.pdll裡面IAT已經構建完成——這個不好說的,就是所有需要用的系統API都得到了的意思。其次就是重定位,在目標進程VirtualAllocEx一段跟本DLL相同大小的記憶體空間,得到其記憶體起始地址,A。在本進程也VirtualAlloc一段跟本dll相同大小的空間,B。對本進程分配的記憶體進行重定位操作,注意基址是按A計算,差值是本DLL基址和A之差。重定位當然需要讀重定位表,也就是dlll中.reloc那段,相關結構可以參考一些資料,我這裡沒有去查,不過不難,直接張貼IDA中分析的吧。
dwXXX = v10 - v6; // 差值
do
{
pBlockRVA = *(_DWORD *)pcurReloc;
dwBlockSize = *(_DWORD *)(pcurReloc + 4);
dwCurSize = 8;
pcurReloc += 8;
if ( dwBlockSize > 8 )
{
do
{
itemRVA = *(_WORD *)pcurReloc;
pcurReloc += 2;
dwCurSize += 2;
if ( itemRVA >> 12 )
{
if ( itemRVA >> 12 != 3 )
return 4;
*(_DWORD *)((char *)modBase + pBlockRVA + (itemRVA & 0xFFF)) += dwXXX;
}
}
while ( dwCurSize < dwBlockSize );
}
}
while ( dwBlockSize );最後把B全部WriteProcessMemory到目標進程然後CreateRemoteThread調用某個函數地址就OK拉。一般CreateRemoteThread用了就玩完了,可以設定下Wait下遠線程的控制代碼,函數調用實現後馬上就釋放記憶體,什麼痕迹也沒留下。最後,就是dll匯出介面的函數需要自己確定下地址。不知道時候是不是可以過某些殺軟的反遠線程DLL注入。哎,表達能力太差,大概只有自己看得懂。要點說下:差不多就是類比系統的LoadLiberary,不過由於loader中已經載入了dll,所以IAT部分不用考慮了,只需解決重定位問題。