开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 3300|回复: 10
收起左侧

[其它] 32位远程Call原理

[复制链接]
结帖率:50% (2/4)
发表于 2023-7-28 00:44:47 | 显示全部楼层 |阅读模式   广西壮族自治区柳州市
看到有人问远程调用API源码,随便说了句玩明白了随手就能写,然后就被人..........
其实真的简单啊,常用方法也就是远程创建线程,不过CreateRemoteThread只能带一个参数,有时候需要调用多个参数的函数,所以难点就是用汇编构建一个函数写入目标进程,
再把多个参数写入,远程CALL这个汇编函数,由此函数封装参调用目标函数
源码也没几句,懒得去弄API,就用我原来发过的模块写
  
子程序名返回值类型公开备 注
x86远程CALL整数型 
参数名类 型参考可空数组备 注
进程ID整数型
函数指针整数型
参数数量整数型
参数1整数型
参数2整数型
参数3整数型
参数4整数型
参数5整数型
参数6整数型
参数7整数型
参数8整数型
参数9整数型
参数10整数型
变量名类 型静态数组备 注
远程参数整数型255
临时变量整数型 
TMP整数型 
asmCode字节集 
asmCode = { 85, 139, 236, 139, 69, 8, 139, 80, 4, 133, 210, 116, 9, 131, 234, 1, 255, 116, 144, 8, 235, 243, 255, 16, 139, 85, 8, 137, 2, 201, 194, 4, 0 }
' push ebp
' mov ebp,esp
' mov eax,[ebp+8]
' mov edx,[eax+4]
' tlabel1
' test edx,edx
' je tlabel2
' sub edx,01
' push [eax+edx*4+8]
' jmp tlabel1
' tlabel2
' call [eax]
' mov edx,[ebp+8]
' mov [edx],eax
' ret 04
远程参数 [1] = 函数指针
远程参数 [2] = 参数数量
远程参数 [3] = 参数1
远程参数 [4] = 参数2
远程参数 [5] = 参数3
远程参数 [6] = 参数4
远程参数 [7] = 参数5
远程参数 [8] = 参数6
远程参数 [9] = 参数7
远程参数 [10] = 参数8
远程参数 [11] = 参数9
远程参数 [12] = 参数10
临时变量 = TR_进程_申请内存 (进程ID, 4096)
TR_内存_写字节集 (进程ID, TR_Hex (临时变量), asmCode)
asmCode = 指针到字节集 (Pint (远程参数 [1]), 取数组成员数 (远程参数) × 4)
TR_内存_写字节集 (进程ID, TR_Hex (临时变量 + 256), asmCode)
TR_进程_创建线程 (进程ID, 临时变量, 临时变量 + 256)
TMP = TR_内存_读整数 (进程ID, TR_Hex (临时变量 + 256), 4)
TR_进程_释放内存 (进程ID, 临时变量)
返回 (TMP)


调用方法
以目标进程MessageBoxA为例
以上字程序参数全是整数型,这个函数有两个是文本型(其实就是文本指针,本质还是整数),所以要把文本写入目标进程它才能找到。
  
子程序名返回值类型公开备 注
_按钮1_被单击  
变量名类 型静态数组备 注
临时整数型 
函数指针整数型 
进程ID整数型 
进程ID = 11428
临时 = TR_进程_申请内存 (进程ID, 4096)
TR_内存_写文本 (进程ID, TR_Hex (临时), “我是内容”)
TR_内存_写文本 (进程ID, TR_Hex (临时 + 256), “我是标题”)
函数指针 = TR_进程_取函数指针Ex (进程ID, “user32”, “MessageBoxA”)
输出调试文本 (x86远程CALL (进程ID, 函数指针, 4, 0, 临时, 临时 + 256, 64 + 4))
TR_进程_释放内存 (进程ID, 临时)


QQ截图20230728004219.png
这个11428是个delphi写的程序
CALL 它的MessageBoxA 取回返回值
QQ截图20230728004028.png
其实就这么简单







评分

参与人数 1好评 +1 精币 +2 收起 理由
muye84 + 1 + 2 支持开源~!感谢分享

查看全部评分


本帖被以下淘专辑推荐:

发表于 2024-2-5 23:03:19 | 显示全部楼层   广西壮族自治区玉林市
厉害了
回复 支持 反对

使用道具 举报

结帖率:100% (1/1)
发表于 2024-2-2 15:31:26 | 显示全部楼层   浙江省绍兴市
        支持开源~!感谢分享
回复 支持 反对

使用道具 举报

发表于 2023-9-4 21:02:43 | 显示全部楼层   广东省梅州市
学习,感谢分享
回复 支持 反对

使用道具 举报

结帖率:0% (0/1)
发表于 2023-8-4 14:39:20 | 显示全部楼层   甘肃省天水市
可惜我水平太菜,不懂怎么用
回复 支持 反对

使用道具 举报

发表于 2023-8-2 08:46:08 | 显示全部楼层   广东省深圳市
感谢分享
回复 支持 反对

使用道具 举报

发表于 2023-8-1 08:59:40 | 显示全部楼层   江苏省南京市
加以改进,真的很不错!!!
回复 支持 反对

使用道具 举报

签到天数: 4 天

发表于 2023-7-29 16:20:18 | 显示全部楼层   河北省邯郸市
6666666666666668888888888888888888
回复 支持 反对

使用道具 举报

结帖率:99% (152/153)

签到天数: 6 天

发表于 2023-7-28 01:39:22 | 显示全部楼层   湖南省永州市
羡慕会汇编和懂windowsAPI的人

点评

干了啊兄弟们奥利给!   浙江省温州市  发表于 2023-7-28 12:53
干了啊兄弟们奥利给!   河南省信阳市  发表于 2023-7-28 09:53
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表