钩子

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

关键字 HOOK 钩子 应用 技术
原作者姓名 张增强

介绍
钩子(Hook)技术,以其强大的功能,被广泛的应用于系统监视,消息管理。他可以在消息到达目标窗口以前截获消息,并任意的处理系统消息,达到一般应用程序无法达到的功能。本文主要从钩子的种类,作用,应用入手,概要的介绍了钩子技术的应用和作用。并附加一个SHELL钩子的例子和过程。

读者评分 3 评分次数 1

正文
当你创建一个钩子时,WINDOWS系统会创建一个数据结构,该结构包含了您创建的钩子的信息,安装钩子则是把该结构体插入到系统钩子列表中去,注意:新插入的放置到旧的前面。当指定的钩子事件被触发后,局部钩子只需要调用进程中的钩子函数来预处理事件,全局钩子则需要把处理插入到其他地址空间,要做到这一点,就需要有一个动态连接库,把钩子函数放到库中。但有两个是例外,就是日志钩子和日志回放钩子,它是一种比较特殊的钩子,它可以挂载到系统范围内的任何进程中,而且不需要另外编写一个dll来映射到其他进程的内存空间之中(关于日志钩子,以后有机会再详细介绍)。
一、钩子的分类:
安装不同的钩子,可以截获监视不同的消息类型,有针对的对所需要的消息进行过滤和处理,钩子主要分以下几类:

   WH_CALLWNDPROC        发送到窗口的消息。由SendMessage触发
   WH_CALLWNDPROCRET     发送到窗口的消息。由SendMessage处理完成返回时触发
   WH_GETMESSAGE         发送到窗口的消息。GetMessage或PeekMessage触发
   WH_KEYBROAD           键盘钩子,键盘触发消息。WM_KEYUP或WM_KEYDOWN消息
   WH_KEYBROAD_LL        地层键盘钩子
   WH_MOUSE              鼠标钩子,查询鼠标事件消息
   WH_MOUSE_LL           低层键盘钩子
   WH_HARDWARE           非鼠标、键盘消息时
   WH_MSGFILTER          对话框、菜单或滚动条要处理一个消息时。该钩子是局部的。
   WH_SYSMSGFILTER       同WH_MSGFILTER一样,系统范围的。
   WH_DEBUG              调试钩子,用来给钩子函数除错
   WH_JOURNALRECORD      监视和记录输入事件
   WH_JOURNALPLAYBACK    回放用WH_JOURNALRECORD记录事件
   WH_SHELL              外壳钩子,当关于WINDOWS外壳事件发生时触发.
   WH_CBT                当基于计算机的训练(CBT)事件发生时
   WH_FOREGROUNDIDLE     前台应用程序线程变成空闲时候,钩子激活。
                  

二、钩子的类型:
   全局钩子:全局钩子可以挂钩其他进程的事件,有两种:基于线程的,它将捕获其它进程中某一特定线程的事件。简言之,就是可以用来观察其它进程中的某一特定线程将发生的事件。2,系统范围的,将捕捉系统中所有进程将发生的事件消息。
   局部钩子:仅钩挂您自己进程的事件。

三、安装钩子:
  SetWindowsHookEx
    函数原形:HHOOK SetWindowsHookEx(
                       int       idHook,    // 钩子类型,见[一]
                       HOOKPROC  lpfn,      // 钩子函数地址
                       INSTANCE  hMod,      // 钩子所在的实例的句柄,
                       DWORD     dwThreadId // 钩子所监视的线程的线程号
                      )
    hMod: 对于线程序钩子,参数传NULL;对于系统钩子:参数为钩子DLL的句柄
  dwThreadId:对于全局钩子,该参数为NULL。
  
    返回:成功:返回SetWindowsHookEx返回所安装的钩子句柄;
          失败:NULL;

四、卸载钩子:
    UnhookWindowsHookEx
  函数原形:BOOL UnhookWindowsHookEx(
                       HHOOK      hhk       // 要卸载的钩子句柄。
                      )

五、钩子函数:
    MyHookProc
  钩子函数是回调函数。当安装的钩子被钩到指定的事件消息后,系统会自动调用钩子函数进行处理。
    定义如下:
        LRESULT WINAPI MyHookProc(
                         int     nCode ,     // 指定是否需要处理该消息
                         WPARAM  wParam,     // 包含该消息的附加消息
                         LPARAM  lParam      // 包含该消息的附加消息
                        )
六、调用下一个钩子
    CallNextHookEx
    既然WINDOWS的钩子结构都保存在一个链表里边,很明显,消息将会被一个个往下传递,最后到达目标窗口,所以,我们处理了以后,由责任将消息传递给下一个钩子。当然你也可以不,但我还是建议您继续传递下去。
    函数定义如下:
    LRESULT CallNextHookEx(
                          HHOOK   hhk,      // 是您自己的钩子函数的句柄。用该句柄可以遍历钩子链
                          int     nCode,    // 把传入的参数简单传给CallNextHookEx即可
                          WPARAM  wParam,   // 把传入的参数简单传给CallNextHookEx即可
                          LPARAM  lParam    // 把传入的参数简单传给CallNextHookEx即可
                         );


六、使用例子
    本例安装的是一个SHELL钩子,实现对系统操作的监视和管理.主要功能有:
    1. 监视系统中应用程序的运行,并记录名称,程序打开时间和关闭时间.
    2. 禁止一些程序的运行,例如计算器,游戏,等等,无论用户怎么操作,程序都不会被打开.
    
    主要文件:
        manage.dll  // 钩子动态库文件
        manage.exe  // 可执行文件本身
        manage.txt  // 操作日志文件
        manage.ini  // 禁止运行的窗口名称    
        manage.txt文件运行情况如图:
        log 123.gif
    
    程序介绍:
    1.建立.DLL文件,这是一个全局钩子动态链接库,在这里实现了对SHEEL的Window Create的挂钩.
        1. 新建一个MFC AppWizard(dll)工程Manage.在第二步选择建立一个MFC扩展DLL.
        2. 新建一个基于CObject类的CManagerHook类,增加两个Public函数:BOOL StartHook(HWND hWnd)和BOOL StopHook().
        3. 建立全局共享数据段.如下:
            #pragma data_seg("ManagerShare")
            HHOOK      g_hkShell   = NULL;  // SHELL 钩子句柄
            HINSTANCE  g_hInstance = NULL;  // DLL实例句柄
            HWND       g_hWndMain  = NULL;    // EXE消息处理窗口
            #pragma data_seg()
        4. StartHook和StopHook的处理如下:
               BOOL CManagerHook::StopHook()
               {
                   return UnhookWindowsHookEx(g_hkShell);
               }

               BOOL CManagerHook::StartHook(HWND hWnd)
               {
                   if(hWnd)
             {
                 g_hkShell = SetWindowsHookEx(WH_SHELL, ShellHookProc, g_hInstance, 0);
                 g_hWndMain = hWnd;
             }
             return g_hkShell ? TRUE : FALSE;
               }
         5. 加入全局钩子函数.
               LRESULT WINAPI ShellHookProc(int nCode, WPARAM wParam, LPARAM lParam)
               {
              if(g_hWndMain)
              {
             if(nCode == HSHELL_WINDOWCREATED)
             {
            PostMessage(g_hWndMain, WM_USER + 100, wParam, lParam);
              }
               }
               return CallNextHookEx(g_hkShell, nCode, wParam, lParam);
                }
          另外,在Manage.cpp文件的DLL入口函数,需要一下处理:

               extern HINSTANCE g_hInstance;

               extern "C" int APIENTRY
               DllMain(HINSTANCE hInstance, DWORD dwReason, LPVOID lpReserved)
               {
              ... ...
         new CDynLinkLibrary(ManagerDLL);
         g_hInstance = hInstance;  // Get Handle here.
              ... ...
               }
           在Manage.def中加入下面一句:
               SECTIONS
              ManagerShare READ WRITE SHARED

    1.建立.EXE文件.
          exe文件最关键的是对接受到的消息的处理和过滤.DLL通过POSTMESSAGE,发送消息到EXE文件,其中传入的wParam和lParam两个参数,针对WH_SHELL的HSHELL_WINDOWCREATED,wParam传递的是打开创建的窗口名称,而lParam无效(0).

七、注意事项:
    很明显,使用钩子将会影响你程序和系统的性能,特别是全局钩子被安装后,因为每当有一个挂钩的事件发生,都会调用你的钩子函数进行早期处理,并且,因为你的钩子是对时间的先期处理,这个时候,时间本身还没有到达它的目标窗口,所以如果你的处理本速除了问题,会影响其他进程。所以,一定要记住慎用钩子,用完一定要及时卸载。


正文完

32位/64位WINDOWS驱动之遍历Process,Thread Object勾子遍历驱动模块 遍历成功拿到了线程回调对象。 阅读详情

相关推荐

netfilter框架概述

1 Netfilter 1.1 netfilter概述 Netfilter是linux 2.4.x引入的一个子系统,它是一个通用的、抽象的框架。其不依赖于具体的协议,而是为每种网络协议定义一套HOOK函数。这些HOOK函数在数据报经过协议栈的几个关键点被调用。 内核的任何模块可以对每种协议的一个或多个HOOK进行注册,实现挂接。这样当某个数据报被传递给Netfilter框架时,内核能检测到是否有任何模块对该协议和HOOK函数进行了注册。若注册了,则调用该模块的注册时使用的回调函数,这样这些模块就有机会检查、

rondyning的博客 3155

枚举全局钩子_如何列出当前windows中所有的钩子hook

枚举全局钩子_如何枚举系统中所有的钩子hook

做一个检测钩子程序的工具

(本文最早发表在《电脑编程技巧与维护》杂志) 输入您的搜索字词 提交搜索表单 一、引言 Windows系统是建立在事件驱动的机制上的,每一个事件就是一个消息,每个运行中的程序,也就是所谓的

oRbIt 的专栏 1万+

枚举消息钩子,钩子,消息钩子检测

枚举消息钩子,钩子,消息钩子检测,供大家参考

钩子函数(HOOK)完整的教程

基本概念 钩子(Hook),是Windows消息处理机制的一个平台,应用程序可以在上面设置子程以监视指定窗口的某种消息,而且所监视的窗口可以是其他进程所创建的。当消息到达后,在目标窗口处理函数之前处理它。钩子机制允许应用程序截获处理window消息或特定事件。钩子实际上是一个处理消息的程序段,通过系统调用,把它挂入系统。每当特定的消息发出,在没有到达目的窗口前,钩子程序就先捕获该消息,亦即钩

camly的专栏 1万+

钩子函数介绍和总结

Author:快来救救我 ps:快乐废宅 文章目录前言一、钩子函数(Hook)是什么?理解:特点:举例钩子类型二、使用步骤1.引入库2.读入数据总结 前言 我看了其他博客有些对钩子函数讲述的篇幅要不太长,要不太短,所以我打算写一个中等篇幅的,易于看完也能对它大体概况。我也会在后面附上参考的其他人的博客,想要看简短或者详细的,可以点击链接去看。 在开发当作有碰见过几次钩子函数但是一直对这个没有什么概念,所以特意来了解了解,如若有理解错误,请再底下评论,后续会持续更改~ 一、钩子函数(Hook)是什么? 理.

qq_43614246的博客 3万+

【小白必看】什么是hook(钩子)?

钩子”是一种特殊的消息处理机制,它可以监视系统或者进程中的各种事件消息,截获发往目标窗口的消息并进行处理。我们可以在系统中自定义钩子,用来监视系统中特定事件的发生,完成特定功能,如屏幕取词,监视日志,截获键盘、鼠标输入等等。钩子的种类很多,每种钩子可以截获相应的消息,如键盘钩子可以截获键盘消息,外壳钩子可以截取、启动和关闭应用程序的消息等。钩子可以分为线程钩子和系统钩子,线程钩子可以监视指定线程的事件消息,系统钩子监视系统中的所有线程的事件消息。

这个人很懒,没有描述。 1万+

钩子函数(键盘钩子C#)

该例子实现的效果是:拦截键盘的输入,如果输入的是B键或者是b键,就弹出消息框来表示一下拦截到了 步骤: 1 新建Winform应用程序,工程命名为HookDemo,把默认生成的窗体名称改为HookTest 2 新建一个类,名为Hook 编写代码如下: using System; using System.Collections.Generic; using System.Linq; u...

zxy13826134783的博客 3377

超详细的 pytest 钩子函数 之初始钩子和引导钩子来啦

钩子函数在 pytest 称之为 Hook 函数,它 pytest 框架的开发者,为了让用户更好的去扩展开发预留的一些函数。而预留的这些函数,在整个测试执行的生命周期中特定的阶段会自动去调用执行。如下图:关于 pytest 中的预留钩子,可以通过开发插件,和在 conftest.py 去实现这些钩子。每个钩子函数可以在多个插件中实现,每个钩子和执行的函数比是:1:N。

2301_78843735的博客 1027

Windows钩子原理及钩子函数

钩子大概原理: Windows下的应用程序大部分是基于消息模式机制的,一些CUI程序(CUI是基于文本的,它一般不会创建窗口或者进程消息而且不需要GUi)不是基于消息的。Windows下的应用程序都有一个消息过程函数,通过GetMessage()函数在消息队列中得到不同的消息来完成不同的功能。Windows操作系统提供的钩子机制的作用是来截取、监视系统的消息。Windows操作系统提供了很多不同...

wxf明的博客 2495

钩子注入计算器

钩子注入计算器

MFC线程钩子和全局钩子[HOOK DLL]

第一部分:API函数简介 1.       SetWindowsHookEx函数 函数原型 HHOOK SetWindowsHookEx(   int idHook,        // hook type   HOOKPROC lpfn,     // hook procedure   HINSTANCE hMod,    // handle to application ins

郑海波(莫川)的CSDN博客 7851

什么是钩子钩子的原理

钩子(Hook),是Windows消息处理机制的一个平台,应用程序可以在上面设置子程以监视指定窗口的某种消息,而且所监视的窗口可以是其他进程所创建的。当消息到达后,在目标窗口处理函数之前处理它。钩子机制允许应用程序截获处理window消息或特定事件。 Windows系统是建立在事件驱动的机制上的,说穿了就是整个系统都是通过消息的传递来实现的。而钩子Windows系统中非常重要的系统接口,用它可

在坑中上爬,在打击中成长 5178

vc 局部钩子HOOK(线程钩子)

HHOOK SetWindowsHookEx(   int idHook,        // type of hook to install  即钩子类型   HOOKPROC lpfn,     // address of hook procedure  指向钩子的指针,即钩子处理过程   HINSTANCE hMod,    // handle to application insta

wuqiyinglang的专栏 3293

练习 进程钩子 全局钩子

C++ 关于钩子的知识点博客网上基本写的都非常详细,这里只是简单分享一下本人练手的编程步骤和一些简单认识。 钩子程序就大概分成了2种: (1) 进程中的钩子:它 的作用范围只是限定在某个进程中,或者某个线程中。比如我们只想起一个MFC程序,截获在这个MFC程序界面中的所有鼠标,键盘操作。这属于进程中的钩子。 编写普通的进程中的钩子demo,可以直接建立一个小MFC工程就可以了。

wochendaixin的博客 1458

Windows钩子钩子函数简介

WINDOWS钩子函数可以认为是WINDOWS的主要特性之一。利用它们,您可以捕捉您自己进程或其它进程发生的事件。通过“钩挂”,您可以给WINDOWS一个处理或过滤事件的回调函数,该函数也叫做“钩子函数”,当每次发生您感兴趣的事件时,WINDOWS都将调用该函数。一共有两种类型的钩子:局部的和远程的。   局部钩子仅钩挂您自己进程的事件。   远程的钩子还可以将钩挂其它进程发生的事件。远程的钩子又有两种:   基于线程的 它将捕获其它进程中某一特定线程的事件。简言之,就是可以用来观察其它进程中的某.

一面之媛 2325

全局钩子详解

<br /><br /> 全局钩子详解<br />监控程序的实现 <br />     我们发现一些木马或其他病毒程序常常会将我们的键盘或鼠标的操作消息记录下来然后再将它发到他们指定的地方以实现监听.这种功能其他是利用了全局钩子将鼠标或键盘消息进行了截取,从而获得了操作的消息.要得到鼠标和键盘的控制权,我们要用SetWindowsHookEx这个函数: <br />HHOOK SetWindowsHookEx( <br />   int idHook,        // type of hook to i

王俊超 专栏 6236
下一篇: 用Visual C++开发数据库应用程序
Corey
博客等级 码龄26年 9粉丝 23原创
评论 3
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值