dll注入之APC注入

APC注入的原理是利用當線程被喚醒時APC中的注冊函數(shù)會被執(zhí)行的機制线椰,并以此去執(zhí)行我們的DLL加載代碼,進而完成DLL注入的目的纽窟,其具體流程如下:

1)當EXE里某個線程執(zhí)行到SleepEx()或者WaitForSingleObjectEx()時肖油,系統(tǒng)就會產(chǎn)生一個軟中斷(或者是Messagebox彈窗的時候不點OK的時候也能注入)。

2)當線程再次被喚醒時臂港,此線程會首先執(zhí)行APC隊列中的被注冊的函數(shù)森枪。

3)利用QueueUserAPC()這個API可以在軟中斷時向線程的APC隊列插入一個函數(shù)指針,如果我們插入的是Loadlibrary()執(zhí)行函數(shù)的話审孽,就能達到注入DLL的目的县袱。

程序如下:

// TESTAPC2.cpp : 定義控制臺應用程序的入口點。
//

#include "stdafx.h"
#include <string>
#include<windows.h>
#include<shlwapi.h>
#include<tlhelp32.h>
#include<winternl.h>
#pragma comment(lib,"shlwapi.lib")
#pragma comment(lib,"ntdll.lib")
using namespace std;
//根據(jù)進程名獲取PID
DWORD GetPidFormName(wstring wsProcessname)
{
    HANDLE hSnaoshot = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0);
    if (hSnaoshot == INVALID_HANDLE_VALUE)
    {
        return false;
    }
    PROCESSENTRY32W pe = { sizeof(pe) };
    BOOL bok;
    for (bok = Process32FirstW(hSnaoshot, &pe); bok; bok = Process32NextW(hSnaoshot,&pe))
    {
        wstring wsNowProcName = pe.szExeFile;
        if (StrStrI(wsNowProcName.c_str(), wsProcessname.c_str()) != NULL)
        {
            CloseHandle(hSnaoshot);
            return pe.th32ProcessID;
        }
    }
    CloseHandle(hSnaoshot);
    return 0;
}
//dll 文件注入到進程wsProcessname
BOOL Injection_APC(const wstring &wsProcessname, const WCHAR wcCacheInDllPath[])
{
    DWORD dwProcessId = GetPidFormName(wsProcessname);
    HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, dwProcessId);
    if (!hProcess)
    {
        return FALSE;
    }
    PVOID lpData = VirtualAllocEx(hProcess, NULL, 1024, MEM_COMMIT, PAGE_EXECUTE_READWRITE);
    DWORD dwRet;
    if (lpData)
    {
        //在遠程進程申請空間寫入待注入dll 的路徑
        WriteProcessMemory(hProcess, lpData, (LPVOID)wcCacheInDllPath,MAX_PATH, &dwRet);
        CloseHandle(hProcess);
    }
    //開始注入
    THREADENTRY32 te = { sizeof(te) };
    HANDLE handleSnap = CreateToolhelp32Snapshot(TH32CS_SNAPTHREAD, 0);//遍歷系統(tǒng)中所有線程
    if (handleSnap == INVALID_HANDLE_VALUE)
    {
        return false;
    }
    bool bstat = false;
    if (Thread32First(handleSnap, &te))
    {
        do {
            if (te.th32OwnerProcessID == dwProcessId)
            {
                HANDLE handleThread = OpenThread(THREAD_ALL_ACCESS, FALSE, te.th32ThreadID);
                if (handleThread)
                {
                    DWORD dwRet = QueueUserAPC((PAPCFUNC)LoadLibraryW, handleThread, (ULONG_PTR)lpData);
                }
                if (dwRet > 0)
                {
                    bstat = TRUE;
                }
                CloseHandle(handleThread);
            }
        } while (Thread32Next(handleSnap, &te));
        CloseHandle(handleSnap);
        return bstat;
    }

    }
    int main()
    {
        Injection_APC(L"testapc.exe", L"testapcdll.dll");
        return 0;
    }

測試exe程序:

    #include<windows.h>
    int main()
    {
        MessageBox(NULL, L"start", L"tit", MB_OK);
        SleepEx(1000 * 60 * 5, true);
        MessageBox(NULL, L"end", L"tit", MB_OK);
        Sleep(-1);
    }

測試dll 程序:

#include<windows.h>
#include"dll.h"
BOOL APIENTRY DllMain(HANDLE hModule, DWORD dwReason, void* lpReserved)
{
    switch (dwReason)
    {
        // 動態(tài)鏈接庫映射到某個進程的地址空間
    case DLL_PROCESS_ATTACH:
        MessageBox(NULL, L"in apc ok~", L"tit", MB_OK);
        /**
        * 當DLL剛被加載時觸發(fā)(LoadLibrary)佑力,此處專門用來做初始化工作式散,
        * 如果初始化失敗可以返回 false 這樣DLL就不會被繼續(xù)加載了
        **/
        break;

        // 應用程序創(chuàng)建新的線程
    case DLL_THREAD_ATTACH:

        break;

        // 應用程序某個線程正常終止
    case DLL_THREAD_DETACH:

        break;

        // 動態(tài)鏈接庫將被卸載
    case DLL_PROCESS_DETACH:
        /**
        * 當DLL將要被卸載時觸發(fā)(FreeLibrary),此處專門用來做清理工作
        * 如關閉文件,釋放內存空間等
        **/
        break;
    }
    return 1;
}
/*
void helloDLL(void)
{
//MessageBox(NULL, TEXT("Hello DLL~"), TEXT("Title"), MB_OK);
}*/
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末打颤,一起剝皮案震驚了整個濱河市暴拄,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌编饺,老刑警劉巖乖篷,帶你破解...
    沈念sama閱讀 221,273評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異透且,居然都是意外死亡撕蔼,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,349評論 3 398
  • 文/潘曉璐 我一進店門秽誊,熙熙樓的掌柜王于貴愁眉苦臉地迎上來鲸沮,“玉大人,你說我怎么就攤上這事锅论∷夏纾” “怎么了?”我有些...
    開封第一講書人閱讀 167,709評論 0 360
  • 文/不壞的土叔 我叫張陵棍厌,是天一觀的道長肾胯。 經(jīng)常有香客問我,道長耘纱,這世上最難降的妖魔是什么敬肚? 我笑而不...
    開封第一講書人閱讀 59,520評論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮束析,結果婚禮上艳馒,老公的妹妹穿的比我還像新娘。我一直安慰自己员寇,他們只是感情好弄慰,可當我...
    茶點故事閱讀 68,515評論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著蝶锋,像睡著了一般陆爽。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上扳缕,一...
    開封第一講書人閱讀 52,158評論 1 308
  • 那天慌闭,我揣著相機與錄音,去河邊找鬼躯舔。 笑死驴剔,一個胖子當著我的面吹牛,可吹牛的內容都是我干的粥庄。 我是一名探鬼主播丧失,決...
    沈念sama閱讀 40,755評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼惜互!你這毒婦竟也來了布讹?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,660評論 0 276
  • 序言:老撾萬榮一對情侶失蹤训堆,失蹤者是張志新(化名)和其女友劉穎炒事,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蔫慧,經(jīng)...
    沈念sama閱讀 46,203評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡挠乳,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,287評論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了姑躲。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片睡扬。...
    茶點故事閱讀 40,427評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖黍析,靈堂內的尸體忽然破棺而出卖怜,到底是詐尸還是另有隱情,我是刑警寧澤阐枣,帶...
    沈念sama閱讀 36,122評論 5 349
  • 正文 年R本政府宣布马靠,位于F島的核電站奄抽,受9級特大地震影響,放射性物質發(fā)生泄漏甩鳄。R本人自食惡果不足惜逞度,卻給世界環(huán)境...
    茶點故事閱讀 41,801評論 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望妙啃。 院中可真熱鬧档泽,春花似錦、人聲如沸揖赴。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,272評論 0 23
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽燥滑。三九已至渐北,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間铭拧,已是汗流浹背腔稀。 一陣腳步聲響...
    開封第一講書人閱讀 33,393評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留羽历,地道東北人焊虏。 一個月前我還...
    沈念sama閱讀 48,808評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像秕磷,于是被迫代替她去往敵國和親诵闭。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,440評論 2 359

推薦閱讀更多精彩內容

  • 原文轉自:http://blog.csdn.net/swanabin/article/details/214592...
    Quinton_Lau閱讀 1,223評論 0 2
  • 想要獲取更多英語口語的方法可登陸網(wǎng)站www.tracyclass.com 這些不定代詞不僅在含義上有單復數(shù)之分澎嚣,而...
    春喜外語閱讀 613評論 0 0
  • 住在小城里疏尿,有一個很大的好處,就是中午可以回家吃飯易桃。子祺爸單位離家近褥琐,平常都是他做午飯。每次開車十幾里路回到家晤郑,看...
    欒曉君閱讀 2,097評論 21 28
  • 有一天突然驚慌失措敌呈,自己已快奔四的女人了,感覺自己好像還沒長大造寝,沒成熟磕洪,沒有太大的成就,確已經(jīng)土埋半截了诫龙,...
    藍海心理閱讀 205評論 0 0
  • 與凌風見完面回來后析显,我想了很久,我與他相識的一個月里到底算什么關系签赃,想微信找下閨蜜谷异,看到朋友圈里有著凌風剛發(fā)的一條...
    chen扣扣閱讀 1,726評論 11 21