jjzjj

c++ - 从用户模式 ​​win32 应用程序可靠地找到当前进程的 _write() 函数的地址

coder 2024-06-13 原文

我正在编写一个应用程序,可以从系统上的任何用户模式进程捕获 stdout/stderr 和调试消息,并将其打印到控制台。由于程序的性质,无论是 GUI、Windows 服务等,我过去一直在编写程序的情况有几种……;看不到控制台输出,仅仅是因为没有控制台。解决此问题的明显方法是将打印语句更改为调试打印语句,例如 OutputDebugString(),然后附加调试器并查看输出。有时设置调试器并查看所需的输出可能很棘手,尤其是在内核模式调试中。

理想情况下,我正在编写的这个应用程序将允许您指定一个 PID(并最终将处理驱动程序,现在不用担心)——并且无需作为调试器附加到该应用程序,它将显示所有输出到调试器、标准输出或标准错误。

为此,我创建了一个应用程序,它将向系统上的任何进程注入(inject)一个 DLL。从 DLL 中,我将一个蹦床 Hook 插入到 _write() 过程中,以从 cout、cerr、wcout、wcerr、printf 和 fprintf 捕获发往 stdout 和 stderr 的数据。我现在的问题是 _write() 过程的地址在每次运行目标应用程序时都会发生变化。目前我正在 windbg 中运行目标应用程序并执行 x program!_write 来查找地址,对其进行硬编码并测试我的钩子(Hook)。

TLDR

当我运行x program!_write 命令时,Windbg 如何找到_write() 的地址?如何在不带符号的情况下从注入(inject)目标进程的 DLL 中执行相同的操作?

如有任何帮助,我们将不胜感激。我当前进度的源代码可以在这里找到:https://github.com/vix597/StJude

此外,如果有更好的方法从带有注入(inject) DLL 的目标进程重定向 stdout/stderr,我会洗耳恭听。我已经尝试过 freopen 但唯一被重定向的输出是源自注入(inject)的 DLL 本身的输出,而不是 DLL 注入(inject)的应用程序。我在假设我无法控制目标应用程序源代码的情况下工作。我也没有验证 _write() 在没有控制台时被调用。

更新

在问这个问题之前,我的测试程序是用静态库中的 MFC 编译的。使用标准 Windows 库时,Windbg 在 MSVCR120 中找到 _write()。对于那些试图回答这个问题以便更清楚的人来说,这可能会造成一些困惑:

无论目标应用程序中 C++ 运行时的编译方式如何,无论使用的是哪个版本的 C++ 运行时环境,我如何找到 _write() 方法的地址?

我基本上想要这样的东西:

LPVOID fnWrite = GetProcAddress(GetModuleHandle(L"<module_name>"),"_write");

但是,这不起作用。

最佳答案

关于您关于 Windbg 如何做到这一点的问题,它使用 Windows 的调试 API。有了它,你就有办法插入断点等。具体来说,要在程序中使用函数地址,你可以使用dbghelp DLL。 (你需要有 PDB 才能工作)。

但对于您的使用,有一个更简单的解决方案,前提是应用程序将运行时用作 DLL:在该入口点上放置一个 Hook 。看看This page in CodeProject .

关于c++ - 从用户模式 ​​win32 应用程序可靠地找到当前进程的 _write() 函数的地址,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/30439247/

有关c++ - 从用户模式 ​​win32 应用程序可靠地找到当前进程的 _write() 函数的地址的更多相关文章

  1. ruby-on-rails - Rails - 子类化模型的设计模式是什么? - 2

    我有一个模型:classItem项目有一个属性“商店”基于存储的值,我希望Item对象对特定方法具有不同的行为。Rails中是否有针对此的通用设计模式?如果方法中没有大的if-else语句,这是如何干净利落地完成的? 最佳答案 通常通过Single-TableInheritance. 关于ruby-on-rails-Rails-子类化模型的设计模式是什么?,我们在StackOverflow上找到一个类似的问题: https://stackoverflow.co

  2. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  3. ruby - 解析 RDFa、微数据等的最佳方式是什么,使用统一的模式/词汇(例如 schema.org)存储和显示信息 - 2

    我主要使用Ruby来执行此操作,但到目前为止我的攻击计划如下:使用gemsrdf、rdf-rdfa和rdf-microdata或mida来解析给定任何URI的数据。我认为最好映射到像schema.org这样的统一模式,例如使用这个yaml文件,它试图描述数据词汇表和opengraph到schema.org之间的转换:#SchemaXtoschema.orgconversion#data-vocabularyDV:name:namestreet-address:streetAddressregion:addressRegionlocality:addressLocalityphoto:i

  4. ruby-on-rails - Rails 应用程序之间的通信 - 2

    我构建了两个需要相互通信和发送文件的Rails应用程序。例如,一个Rails应用程序会发送请求以查看其他应用程序数据库中的表。然后另一个应用程序将呈现该表的json并将其发回。我还希望一个应用程序将存储在其公共(public)目录中的文本文件发送到另一个应用程序的公共(public)目录。我从来没有做过这样的事情,所以我什至不知道从哪里开始。任何帮助,将不胜感激。谢谢! 最佳答案 无论Rails是什么,几乎所有Web应用程序都有您的要求,大多数现代Web应用程序都需要相互通信。但是有一个小小的理解需要你坚持下去,网站不应直接访问彼此

  5. ruby - 无法运行 Rails 2.x 应用程序 - 2

    我尝试运行2.x应用程序。我使用rvm并为此应用程序设置其他版本的ruby​​:$rvmuseree-1.8.7-head我尝试运行服务器,然后出现很多错误:$script/serverNOTE:Gem.source_indexisdeprecated,useSpecification.Itwillberemovedonorafter2011-11-01.Gem.source_indexcalledfrom/Users/serg/rails_projects_terminal/work_proj/spohelp/config/../vendor/rails/railties/lib/r

  6. ruby-on-rails - 如何优雅地重启 thin + nginx? - 2

    我的瘦服务器配置了nginx,我的ROR应用程序正在它们上运行。在我发布代码更新时运行thinrestart会给我的应用程序带来一些停机时间。我试图弄清楚如何优雅地重启正在运行的Thin实例,但找不到好的解决方案。有没有人能做到这一点? 最佳答案 #Restartjustthethinserverdescribedbythatconfigsudothin-C/etc/thin/mysite.ymlrestartNginx将继续运行并代理请求。如果您将Nginx设置为使用多个上游服务器,例如server{listen80;server

  7. ruby - 如何在续集中重新加载表模式? - 2

    鉴于我有以下迁移:Sequel.migrationdoupdoalter_table:usersdoadd_column:is_admin,:default=>falseend#SequelrunsaDESCRIBEtablestatement,whenthemodelisloaded.#Atthispoint,itdoesnotknowthatusershaveais_adminflag.#Soitfails.@user=User.find(:email=>"admin@fancy-startup.example")@user.is_admin=true@user.save!ende

  8. ruby-on-rails - Rails 应用程序中的 Rails : How are you using application_controller. rb 是新手吗? - 2

    刚入门rails,开始慢慢理解。有人可以解释或给我一些关于在application_controller中编码的好处或时间和原因的想法吗?有哪些用例。您如何为Rails应用程序使用应用程序Controller?我不想在那里放太多代码,因为据我了解,每个请求都会调用此Controller。这是真的? 最佳答案 ApplicationController实际上是您应用程序中的每个其他Controller都将从中继承的类(尽管这不是强制性的)。我同意不要用太多代码弄乱它并保持干净整洁的态度,尽管在某些情况下ApplicationContr

  9. ruby-on-rails - 使用 rails 4 设计而不更新用户 - 2

    我将应用程序升级到Rails4,一切正常。我可以登录并转到我的编辑页面。也更新了观点。使用标准View时,用户会更新。但是当我添加例如字段:name时,它​​不会在表单中更新。使用devise3.1.1和gem'protected_attributes'我需要在设备或数据库上运行某种更新命令吗?我也搜索过这个地方,找到了许多不同的解决方案,但没有一个会更新我的用户字段。我没有添加任何自定义字段。 最佳答案 如果您想允许额外的参数,您可以在ApplicationController中使用beforefilter,因为Rails4将参数

  10. ruby-on-rails - 如何在我的 Rails 应用程序 View 中打印 ruby​​ 变量的内容? - 2

    我是一个Rails初学者,但我想从我的RailsView(html.haml文件)中查看Ruby变量的内容。我试图在ruby​​中打印出变量(认为它会在终端中出现),但没有得到任何结果。有什么建议吗?我知道Rails调试器,但更喜欢使用inspect来打印我的变量。 最佳答案 您可以在View中使用puts方法将信息输出到服务器控制台。您应该能够在View中的任何位置使用Haml执行以下操作:-puts@my_variable.inspect 关于ruby-on-rails-如何在我的R

随机推荐