HOOK有很多种方法,修改导入节的指定API地址是一种方式,但这种方式有缺限,请看下面解释。
一般的PE文件对于静态导入的文件在其导入节中指定对应的API地址,但WINDOWS中的很多库文件是以DLL的方式连接的,因此在PE的导入节中并没有该符号的定义,所以使用这种方式对于那些使用LOADLIBARY和GETPROCESS的PE文件就HOOK不成功了。
这个时候应该使用其他的HOOK办法,例如:远程线程技术。
posted on 2006-03-06 16:59
笨笨 阅读(476)
评论(3) 编辑 收藏 引用