VC++螢幕抓詞的技術實現

來源:互聯網
上載者:User
螢幕上的文字大都是由gdi32.dll的以下幾個函數顯示的:TextOutA、TextOutW、ExtTextOutA、 ExtTextOutW。實現螢幕抓詞的關鍵就是截獲對這些函數的調用,得到程式發給它們的參數。

  我的方法有以下三個步驟:

  一、得到滑鼠的當前位置

  通過SetWindowsHookEx實現。

  二、向滑鼠下的視窗發重畫訊息,讓它調用系統函數重畫

  通過WindowFromPoint,ScreenToClient,InvalidateRect 實現。

  三、截獲對系統函數的調用,取得參數(以TextOutA為例)

   1.仿照TextOutA作成自己的函數MyTextOutA,與TextOutA有相同參數和返回
值,放在系統鉤子所在
的DLL裡。

   SysFunc1=(DWORD)GetProcAddress(GetModuleHandle( /"gdi32.dll/"),/"TextO
utA/");

   BOOL WINAPI MyTextOutA(HDC hdc, int nXStart, int nYStart, LPCSTR l
pszString,int cbString)

   { //輸出lpszString的處理

return ((FARPROC)SysFunc1)(hdc,nXStart,nYStart,lpszString,cbString);}
   2.由於系統滑鼠鉤子已經完成注入其它GUI進程的工作,我們不需要為注入再
做工作。

  如果你知道所有系統鉤子的函數必須要在動態庫裡,就不會對“注入”感到
奇怪。當進程隱式或顯式
調用一個動態庫裡的函數時,系統都要把這個動態庫映射到這個進程的虛擬位址
空間裡(以下簡稱“地址空
間”)。這使得DLL成為進程的一部分,以這個進程的身份執行,使用這個進程的
堆棧(見圖1)。

  圖1 DLL映射到虛擬位址空間中

  對系統鉤子來說,系統自動將包含“鉤子回呼函數”的DLL映射到受鉤子函數
影響的所有進程的地址
空間中,即將這個DLL注入了那些進程。

   3.當包含鉤子的DLL注入其它進程後,尋找映射到這個進程虛擬記憶體裡的各個
模組(EXE和DLL)的
基地址。EXE和DLL被映射到虛擬記憶體空間的什麼地方是由它們的基地址決定的。
它們的基地址是在連結
時由連結器決定的。當你建立一個Win32工程時,VC++連結器使用預設的基地址
0x00400000。可以通
過連結器的BASE選項改變模組的基地址。EXE通常被映射到虛擬記憶體的0x0040000
0處,DLL也隨之有
不同的基地址,通常被映射到不同進程的相同的虛擬位址空間處。

  如何知道EXE和DLL被映射到哪裡了呢?

  在Win32中,HMODULE和HINSTANCE是相同的。它們就是相應模組被裝入進程的
虛擬記憶體空間的
基地址。比如:

   HMODULE hmodule=GetModuleHandle(″gdi32.dll″);

  返回的模組控制代碼強制轉換為指標後,就是gdi32.dll被裝入的基地址。

  關於如何找到虛擬記憶體空間映射了哪些DLL?我用如下方式實現:

while(VirtualQuery (base, &mbi, sizeof (mbi))〉0)

{ if(mbi.Type==MEM—IMAGE)

ChangeFuncEntry((DWORD)mbi.BaseAddress,1);

base=(DWORD)mbi.BaseAddress+mbi.RegionSize; }

   4.得到模組的基地址後,根據PE檔案的格式窮舉這個模組的IMAGE—IMPORT—
DEOR數組,
看是否引入了gdi32.dll。如是,則窮舉IMAGE—THUNK—DATA數組,看是否引入了
TextOutA函數。

   5.如果找到,將其替換為相應的自己的函數。

  系統將EXE和DLL原封不動映射到虛擬記憶體空間中,它們在記憶體中的結構與磁
盤上的靜態檔案結構
是一樣的。即PE (Portable Executable) 檔案格式。

  所有對給定API函數的調用總是通過可執行檔的同一個地方轉移。那就是一
個模組(可以是EXE或
DLL)的輸入地址表(import address table)。那裡有所有本模組調用的其它DLL的
函數名及地址。對其它DLL
的函數調用實際上只是跳轉到輸入地址表,由輸入地址表再跳轉到DLL真正的函數
入口。例如:

  圖2 對MessageBox()的調用跳轉到輸入地址表,從輸入地址表再跳轉到Mess
ageBox函數

   IMAGE—IMPORT—DEOR和IMAGE—THUNK—DATA分別對應於DLL和函數。
它們是PE
檔案的輸入地址表的格式(資料結構參見winnt.h)。

   BOOL ChangeFuncEntry(HMODULE hmodule)

   { PIMAGE—DOS—HEADER pDOSHeader;

   PIMAGE—NT—HEADERS pNTHeader;

   PIMAGE—IMPORT—DEOR pImportDesc;

/get system functions And my functions′entry/

   pSysFunc1=(DWORD)GetProcAddress(GetModuleHandle(″gdi32.dll″),″T
extOutA″);

   pMyFunc1= (DWORD)GetProcAddress(GetModuleHandle(″hookdll.dll″),″
MyTextOutA″);

pDOSHeader=(PIMAGE—DOS—HEADER)hmodule;

   if (IsBadReadPtr(hmodule, sizeof(PIMAGE—NT—HEADERS)))

   return FALSE;

   if (pDOSHeader-〉e—magic != IMAGE—DOS—SIGNATURE)

   return FALSE;

   pNTHeader=(PIMAGE—NT—HEADERS)((DWORD)pDOSHeader+(DWORD)pDOSHead
er-〉e—
lfanew);

   if (pNTHeader-)Signature != IMAGE—NT—SIGNATURE)

   return FALSE;

   pImportDesc = (PIMAGE—IMPORT—DEOR)((DWORD)hmodule+(DWORD)
pNTHeader
-)OptionalHeader.DataDirectory

   [IMAGE—DIRECTORY—ENTRY—IMPORT].VirtualAddress);

   if (pImportDesc == (PIMAGE—IMPORT—DEOR)pNTHeader)

return FALSE;

   while (pImportDesc-)Name)

   { PIMAGE—THUNK—DATA pThunk;

   strcpy(buffer,(char)((DWORD)hmodule+(DWORD)pImportDesc-)Name))
;

CharLower(buffer);

if(strcmp(buffer,/"gdi32.dll/"))

{ pImportDesc++;

continue;

}else

{ pThunk=(PIMAGE—THUNK—DATA)((DWORD)hmodule+(DWORD)pImportDesc-)Fi
rstThunk);

while (pThunk-)u1.Function)

{ if ((pThunk-)u1.Function) == pSysFunc1)

{ VirtualProtect((LPVOID)(&pThunk-)u1.Function),

   sizeof(DWORD),PAGE—EXECUTE—READWRITE, &dwProtect);

   (pThunk-)u1.Function)=pMyFunc1;

   VirtualProtect((LPVOID)(&pThunk-)u1.Function), sizeof(DWORD),dw
Protect,&temp); }

pThunk++; } return 1;}}}

  替換了輸入地址表中TextOutA的入口為MyTextOutA後,截獲系統函數調用的
主要部分已經完成,當
一個被注入進程調用TextOutA時,其實調用的是MyTextOutA,只需在MyTextOutA
中顯示傳進來的字元
串,再交給TextOutA處理即可。 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.