文章总结: 文档介绍了一个名为UserModeHookHelper的用户模式hook工具,用于日常调试工作。该工具允许用户选择目标进程并注入hook代码,支持通过模块偏移或直接地址设置hook点,并可加载自定义DLL实现hook逻辑。工具提供了图形界面操作,支持X64和x86进程,并能通过ETW记录hook后的函数调用日志,方便调试分析。
综合评分: 86
文章分类: 安全工具,逆向分析,二进制安全,实战经验
用户模式hook工具
thelostworld
2025年12月5日 16:45
新加坡
助力你的日常调试工作
https://github.com/wqreytuk/UserModeHookHelper
基本用法
选中要hook的进程,右键选择Force Inject
注入成功之后双击打开Hook引导窗口
左侧为module list,右侧为hook地址输入栏和hook list
hook地址输入方式有两种:
- 先在左侧选中要hook的模块,然后在Module Offset输入框中输入hook地址在该模块的偏移量
- 在Direct Address输入框中直接输入hook地址
点击Apply Hook按钮会弹出文件选择框,选择包含你自己编写的包含hook代码逻辑的dll文件即可
在release中,我们附带了两个用于演示的dll:HookCodeTemplate.x64.dll和HookCodeTemplate.Win32.dll,分别用于X64和x86进程的hook
hook成功后会出现在hooklist列表中
在hooklist中选中之后右键有四个菜单,菜单名字就是他的功能含义,不用再作解释
此时我们已经hook了Notepad.exe进程的Kernelbase!CreateFileW函数,只要Notepad进行打开文件的操作,我们就能从EtwTracer中看到日志记录
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:thelostworld 《用户模式hook工具》