الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

عمل Hooking ل Native API

مغلق
بدأه Asm4all في 14 فبراير 2006 · 29 رد · 11,172 مشاهدة · في المواضيع و الدروس القيّمة
مشاركة: واتساب X فيسبوك تيليجرام
#26

السلام عليكم ..

اقتباس
الطريقة على ما يبدو لا تعمل معى وندوز 2003 وهذا من عيوب الاعتماد على الـNative API لان شركة مايكروسفت يحق لها تغير الدوال او عناوين الدوال طالما انها لم تسرح بإستخدامها.

انا لم اكن اعرف ما هي ال Native API لكن من قراءة رد الاستاذ احمد .. وضحت الصورة

اقتباس
انا اعتقد ان تعلم دوال الـNative API مضيعة للوقت لانها تتغير بتغير نسخة الوندوز, وليس هذا فحسب بل تستطيع مايكروسفت تغيرها بمجرد وضع اي تحديث للوندوز, وبذلك لن يعمل برنامجك لمجرد انه قام بعمل تحديث.

طيب هل ممكن عمل نفس الشيء باستخدام دوال ال api الاعتيادية ؟؟

وهل من الممكن عمل ذلك ؟؟

ارجو التوضيح .. اصل الفكرة عجبتني وان كنت مبتدء

و اكيد .. شكرا Asm4all على الدرس ;)

شي اخير ..

اقتباس
الـNative API تجدها فى ملف ntdll.dll وهى التى يعتمد عليها kernel32.dll يعنى kernel32.dll ماهى سوى تغليف للـNative API .

كيف يمكن ان ارى ما يحويه ملف dll من دوال ؟؟

يعني كيف يمكن ان افتح هكذا ملفات ؟ هل هناك برامج خاصة ؟

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#27

السلام عليكم

الاخير زمانه كتب:
طيب هل ممكن عمل نفس الشيء باستخدام دوال ال api الاعتيادية ؟؟

وهل من الممكن عمل ذلك ؟؟

طبعا...

الاخير زمانه كتب:
كيف يمكن ان ارى ما يحويه ملف dll من دوال ؟؟

dumpbin /EXPORTS dllname
الاخير زمانه كتب:
يعني كيف يمكن ان افتح هكذا ملفات ؟ هل هناك برامج خاصة ؟

يمكنك برمجة اداتك بنفسك

كما يوجد الكثير...كمثال فقك http://www.dependencywalker.com/

d4baa0.gif
#28
اقتباس
طبعا...

جميل جدا .. شكرا على الاجابة ..

و نحن بانتظار المزيد

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#29

السلام عليكم .. و أخيرا أستطيع الكتابه في هذا القسم ..

بالنسبة الى الموضوع - أعتقد أننا خرجنا بعض الشيء عنه - ..

عندي استفسار .. هل من الممكن تصنيف بعض الدوال على حسب استخدامها الى دوال استخدمت استخدام طبيعي و دوال استخدمت بشكل غير طبيعي ... مثال .. يعني لو عملنا Hook للدوال على السيستم وايد و رأينا أن هناك برنامج يطلب العديد من ال sequences of functions

مثلا يطلب دالة ال socket عدة مرات متتاليه socket، socket، socket في فترة بسيطه جدا فاننا سنعرف أن هذه ال Process تقوم بعمل شيء غير طبيعي و منه نستنتج أن هناك شيء غريب في نظامنا ..

عندما نقلت فايل من كمبيوتر الى آخر لاحظت أن البرنامج استخدم دالة send مرات كثيره ..

و عندما استخدم تروجان في الهجوم على كمبيوتر ثاني لاحظت أن التروجان استخدم دوالة ال sendto مرات عديده في ال udp flood و استخدم دالة socket مرات عديده في حالة ال SYN Attack

كيف يمكن أن نصنف ما يحدث على أنه أمر طبيعي أو غير طبيعي .. في حالة نقل ملف من كمبيوتر الى آخر و في حالة استخدام التروجان للهجوم على أنظمه ثانيه مع أنه في الحالتين نرى أن العديد من الدوال قد استخدمت ..

شكرا ..

شكرا ..

#30

السلام عليكم ..

جربت هذه الطريقة ولكنها لم تعمل مع ال xp sp2

لماذا ؟؟

ولكني عندما جربت البرنامج المرفق demo تنفذ بصورة صحيحة ..

ما السبب؟

يعني انا فتحت الفيجوال سي وقمت فقط بعمل load للدرايفر الموجود ..

لم يظهر error لكن لم يحصل شيء ..

هل احتاج الى ان اعيد كتابة الدرايفر ؟

ام السبب كما ذكر اخي احمد في احد ردوده انه بسبب دوال الnative ؟

لكن كيف برنامج ال demo تنفذ؟

ارجو الاجابة ممن لديه معلومات ..

ضروري ..

جزاكم الله كل خير

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

هذا الموضوع مغلق.

مواضيع مشابهة