CFF Explorer 查看/修改PE文件资源

所属分类: 软件教程 / 系统工具 阅读数: 1547
收藏 0 赞 0 分享

CFF Explorer是一款优秀的PE资源工具,使用CFF Explorer可以方便地查看和编辑PE(EXE/DLL)资源,类似PE资源工具有eXeScope、ResHacker等。

使用CFF Explorer可以查看和修改PE文件的资源,可以查看dll文件可供调用的函数,修改函数入口地址达到制造崩溃屏蔽功能的目的。CFF Explorer具有类似DEPENDS的依赖分析功能/hex编辑器/快速反汇编等功能,详见下图:

PE(Portable Execute)文件被称为可移植的执行体,常见的EXE、DLL、OCX、SYS、COM都是PE文件,PE文件是微软Windows操作系统上的程序文件(可能是间接被执行,如DLL)

Windows 7下实现API HOOK的方法

关于API HOOK,就是截获API调用的技术,在对一个API调用之前先执行自己设定的函数,根据需要可以再执行缺省的API或者进行其他处理,假设如果想截获一个进程对网络的访问,一般是几个socket api:recv,recvfrom, send, sendto等等,当然你可以用网络抓包工具,这里只介绍通过API HOOK的方式来实现,最基本的有两种方法:1.修改原函数的入口地址,就是修改PE文件输入函数地址表 2.不改变函数输入表,修改函数最开始的内存数据,增加JMP语句跳转到自己的函数,执行完后再恢复内存数据.
使用JMP语句的方法是比较灵活的,所以通过API CreateRemoteThread 可以把自己的DLL注入到另一个进程,然后再使用JMP方法来实现API的截获,这种技术的另一个用处就是隐藏进程,很多病毒木马也是利用这个技术来隐藏自己,很难被发现和清除。
但是通过 CreateRemoteThread 注入DLL的技术在Win7系统中已经不能简单的使用了,Win7系统在很多方面都加强了安全性,限制了很多的API的调用,那么如何简单的来做到DLL注入和API HOOK呢?这里就要介绍一个大名鼎鼎的工具:CFF Explorer,是Explorer Suite(http://www.ntcore.com/)中的一个工具 用于PE文件的修改,同时也可以对原PE文件增加函数输入表,我们只要写好一个DLL文件,然后实现一个导出函数,就可以用这个工具对PE文件增加对自己的DLL的加载,下面这个操作就是让notepad.exe加载rand.dll的操作:

只要Rebuild Import Table,然后再Save/Save As就可以保存新的文件。这样你的dll就自动的被加载了,然后再DLL加载的时候实现API HOOK就在功告成了。
使用这个技术可以做很多“坏事”,比如刚才提到的截获进程的网络收发数据,还有就是对软件的破解或者去时除限制,举例:假设一个软件是试用软件,试用7天,最笨的办法就是改本机时间,但如果用API HOOK技术就可以很容易做到,可以先用CFF Explorer或者Dependency查看一下该软件是调用 哪个函数来获取系统当前时间的,假如是GetLocalTime函数,那么我就可以截获GetLocalTime,返回一个永不过期的时间,然后利用CFF Explorer把自己的DLL增加到软件的函数导入表,这样不用改系统时间就去除了软件的试用期限。
郑重提示:利用API HOOK可以做很多你想做的事情,但我觉得自己研究使用可以,千万不要去传播或者谋取利益,否则后果很严重的。

更多精彩内容其他人还在看

iOS Toolkit如何安装?iOS Toolkit安装方法

iOS Toolkit是一款IOS系统修复工具,用户使用该软件可以修复iOS系统在各种问题中恢复正常,包括陷入恢复模式、DFU模式、白苹果标识、黑屏、循环启动等问题,本文为大家带来的是该软件的安装教程,需要了解的朋友可以阅读下文
收藏 0 赞 0 分享

如何用NLITE来定制您的xp系统(nite教程)

nlite是一款Windows系统瘦身工具,用它给系统安装盘瘦身是当前的热门话题。利用Nlite给系统安装盘瘦身后,可以在配置较低的老机器上顺利安装和运行Win XP及2003等系统,可以让一些老机器重新焕发光彩
收藏 0 赞 0 分享

winsetupfromusb怎么用?winsetupfromusb使用方法简介

winsetupfromusb是一款U盘启动盘制作工具,winsetupfromusb怎么用?是很多新用户都想知道的问题,今天小编就给大家简单介绍一下winsetupfromusb使用方法,希望对大家有所帮助
收藏 0 赞 0 分享

msiblast怎么用?msiBlast NI卸载工具使用方法简介

msiblast怎么用?是很多新用户都想知道的问题,msiblast虽然是英文页面,但使用方法并不复杂,今天小编就给大家简单介绍一下msiBlast NI卸载工具使用方法,需要的朋友欢迎借鉴
收藏 0 赞 0 分享

数据恢复软件哪个比较好用?六款非常好用的电脑数据恢复软件推荐

目前网络上有非常多的数据恢复软件供用户选择,但不同版本的数据恢复软件使用功能不一,且免费的版本较少,本文为大家推荐介绍了几款比较好用的数据恢复软件,需要的朋友可以前来阅读下载
收藏 0 赞 0 分享

腾讯魔镜壁纸在哪里?腾讯电脑管家魔镜壁纸位置及使用方法介绍

近日,腾讯电脑管家全新升级“桌面整理-魔镜壁纸”功能,那么,腾讯魔镜壁纸在哪里?魔镜壁纸怎么用呢?今天小编就给大家带来腾讯电脑管家魔镜壁纸位置及使用方法介绍,需要的朋友快去了解一下吧
收藏 0 赞 0 分享

adobe creative suite cleaner tool怎么用?Adobe卸载清理工具使用方法介绍

adobe creative suite cleaner tool怎么用?是很多新用户都想知道的问题,今天小编就给大家带来详细的Adobe卸载清理工具使用方法介绍,并提供windows版和mac版的adobe creative suite cleaner tool免费下载
收藏 0 赞 0 分享

赤兔Bitlocker分区恢复软件常见问题及解决方法

赤兔Bitlocker分区恢复软件是一款专门恢复误操作、重装系统等原因造成的Bitlocker加密分区丢失、Bitlocker加密分区无法打开的数据恢复软件,在使用这款软件时会遇到一些问题,本文整理了最常见的问题并作出解答
收藏 0 赞 0 分享

winstep xtreme怎么破解?Winstep Xtreme17安装破解图文详细教程

最近,很多网友问小编winstep xtreme怎么破解?winstep xtreme是一款很好用的Windows电脑桌面美化工具,今天小编就给大家带来Winstep Xtreme17安装破解图文详细教程,并附有winstep xtreme破解版下载,需要的朋友欢迎借鉴
收藏 0 赞 0 分享

短信猫如何通过超级终端进行配置和调试?

短信猫是常用的短信发送设备,支持移动联通电信等运营商,今天我们就来说说短信猫如何通过超级终端进行配置和调试?如果你遇到过短信猫死机的问题,那就可以按照这个方法试试哦
收藏 0 赞 0 分享
查看更多