詳解WriteProcessMemory函數

一、WriteProcessMemory崩潰

WriteProcessMemory函數通常與其他函數一起使用,以在進程中寫入數據。但是,當使用該函數時,有時會遇到崩潰問題,導致程序無法正常運行。在這種情況下,需要注意以下幾點:

1、確保傳遞給WriteProcessMemory函數的參數正確,包括進程句柄,內存地址和數據長度等。

2、確保程序具有足夠的權限來修改目標進程中的內存。如果程序以用戶權限運行,那麼可能無法修改系統級進程的內存。

3、嘗試使用VirtualProtectEx函數修改目標進程內存的保護屬性。在某些情況下,數據寫入進程內存時可能會被阻止。

HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, targetProcessId);
if (hProcess != NULL) {
    // write data to target process memory
    if (WriteProcessMemory(hProcess, (LPVOID)address, buffer, bufferSize, NULL)) {
        // data write successfully
    } else {
        // something went wrong
    }
} else {
    // unable to open target process
}

二、WriteProcessMemory不能寫入

在某些情況下,WriteProcessMemory函數無法將數據寫入目標進程內存中。這可能是由於以下幾個原因導致:

1、試圖向只讀內存寫入數據。

2、試圖向受保護內存區域寫入數據。

3、試圖向沒有足夠可用空間的進程寫入數據。

4、試圖向未正確初始化的內存寫入數據。

為了解決這些問題,開發人員可以嘗試使用VirtualProtectEx函數來修改內存區域的保護屬性。此外,可以使用VirtualAllocEx函數在目標進程中分配新的內存區域,並將數據寫入該區域。

HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, targetProcessId);
if (hProcess != NULL) {
    // allocate memory in target process
    LPVOID remoteBuffer = VirtualAllocEx(hProcess, NULL, bufferSize, MEM_COMMIT, PAGE_EXECUTE_READWRITE);

    // write data to target process memory
    if (WriteProcessMemory(hProcess, remoteBuffer, buffer, bufferSize, NULL)) {
        // data write successfully
    } else {
        // something went wrong
    }

    // free allocated memory
    VirtualFreeEx(hProcess, remoteBuffer, bufferSize, MEM_RELEASE);
} else {
    // unable to open target process
}

三、WriteProcessMemory CPUID

CPUID是一個x86架構上的指令,用於查詢CPU的信息。然而,在某些情況下,CPUID指令可能會被保護,無法在某些應用程序中執行,這可能會影響到使用WriteProcessMemory函數來從目標進程中讀取CPU信息。

為了解決這個問題,可以使用以下代碼來在可執行代碼中執行CPUID指令:

__declspec(naked) void FakeCpuid() {
    __asm {
        // insert CPUID instructions here
        xor eax, eax
        cpuid
        ret
    }
}

// execute CPUID instruction in target process
HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, targetProcessId);
if (hProcess != NULL) {
    // allocate memory in target process
    LPVOID remoteCode = VirtualAllocEx(hProcess, NULL, sizeof(FakeCpuid), MEM_COMMIT, PAGE_EXECUTE_READWRITE);

    // copy code to target process memory
    if (WriteProcessMemory(hProcess, remoteCode, &FakeCpuid, sizeof(FakeCpuid), NULL)) {
        // execute code in target process
        HANDLE hThread = CreateRemoteThread(hProcess, NULL, 0, (LPTHREAD_START_ROUTINE)remoteCode, NULL, 0, NULL);

        if (hThread != NULL) {
            WaitForSingleObject(hThread, INFINITE);

            // clean up
            CloseHandle(hThread);
        }
    }

    // free allocated memory
    VirtualFreeEx(hProcess, remoteCode, sizeof(FakeCpuid), MEM_RELEASE);
} else {
    // unable to open target process
}

四、WriteProcessMemory和memcpy

memcpy函數用於從一個內存區域複製數據到另一個內存區域。而WriteProcessMemory函數則用於從當前進程向另一個進程中的內存區域寫入數據。它們的區別在於memcpy僅能在本進程內部使用,而WriteProcessMemory則可以將數據寫入其他進程的內存中。

當需要在當前進程內部複製大量數據時,使用memcpy函數會更快一些。但是,如果需要將數據傳輸到其他進程中,就必須使用WriteProcessMemory函數。

五、WriteProcessMemory基址加偏移

在使用WriteProcessMemory函數寫入目標進程中的內存時,需要指定內存地址。通常情況下,這個地址是由目標進程中的基地址和偏移量組成的。 開發人員可以通過通過使用VirtualQueryEx函數來查詢內存區域的信息,從而獲取基地址和偏移量。

// get memory information
MEMORY_BASIC_INFORMATION memInfo;
VirtualQueryEx(hProcess, (LPCVOID)address, &memInfo, sizeof(memInfo));

// calculate base address and offset
uintptr_t base = (uintptr_t)memInfo.AllocationBase;
ptrdiff_t offset = (ptrdiff_t)((uintptr_t)address - base);

六、WriteProcessMemory函數

WriteProcessMemory函數用於將數據寫入目標進程的內存中。

參數:

1、hProcess:指向目標進程的句柄。

2、lpBaseAddress:指向要寫入數據的內存地址。

3、lpBuffer:指向用於存儲寫入數據的緩衝區。

4、nSize:指定要寫入的數據的大小。

5、lpNumberOfBytesWritten:指向存儲已寫入的數據大小的變量的指針。

返回值:

如果函數成功則返回非零值,否則返回零。

HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, targetProcessId);
if (hProcess != NULL) {
    // write data to target process memory
    if (WriteProcessMemory(hProcess, (LPVOID)address, buffer, bufferSize, NULL)) {
        // data write successfully
    } else {
        // something went wrong
    }
} else {
    // unable to open target process
}

七、WriteProcessMemory用法

在使用WriteProcessMemory函數時,需要注意以下幾個方面:

1、確保傳遞給WriteProcessMemory函數的參數正確,包括進程句柄,內存地址和數據長度等。

2、確保程序具有足夠的權限來修改目標進程中的內存。如果程序以用戶權限運行,那麼可能無法修改系統級進程的內存。

3、嘗試使用VirtualProtectEx函數修改目標進程內存的保護屬性。在某些情況下,數據寫入進程內存時可能會被阻止。

4、如果無法將數據寫入目標進程內存,則可以嘗試使用VirtualAllocEx函數在目標進程中分配新的內存區域,並將數據寫入該區域。

5、在使用WriteProcessMemory函數寫入目標進程中的內存時,需要注意指定正確的內存地址,通常情況下,這個地址是由目標進程中的基地址和偏移量組成的。

HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, targetProcessId);
if (hProcess != NULL) {
    // allocate memory in target process
    LPVOID remoteBuffer = VirtualAllocEx(hProcess, NULL, bufferSize, MEM_COMMIT, PAGE_EXECUTE_READWRITE);

    // write data to target process memory
    if (WriteProcessMemory(hProcess, remoteBuffer, buffer, bufferSize, NULL)) {
        // data write successfully
    } else {
        // something went wrong
    }

    // free allocated memory
    VirtualFreeEx(hProcess, remoteBuffer, bufferSize, MEM_RELEASE);
} else {
    // unable to open target process
}

原創文章,作者:RGXK,如若轉載,請註明出處:https://www.506064.com/zh-hant/n/147588.html

(0)
打賞 微信掃一掃 微信掃一掃 支付寶掃一掃 支付寶掃一掃
RGXK的頭像RGXK
上一篇 2024-11-01 14:10
下一篇 2024-11-01 14:10

相關推薦

  • Python中引入上一級目錄中函數

    Python中經常需要調用其他文件夾中的模塊或函數,其中一個常見的操作是引入上一級目錄中的函數。在此,我們將從多個角度詳細解釋如何在Python中引入上一級目錄的函數。 一、加入環…

    編程 2025-04-29
  • Python中capitalize函數的使用

    在Python的字符串操作中,capitalize函數常常被用到,這個函數可以使字符串中的第一個單詞首字母大寫,其餘字母小寫。在本文中,我們將從以下幾個方面對capitalize函…

    編程 2025-04-29
  • Python中set函數的作用

    Python中set函數是一個有用的數據類型,可以被用於許多編程場景中。在這篇文章中,我們將學習Python中set函數的多個方面,從而深入了解這個函數在Python中的用途。 一…

    編程 2025-04-29
  • 單片機打印函數

    單片機打印是指通過串口或並口將一些數據打印到終端設備上。在單片機應用中,打印非常重要。正確的打印數據可以讓我們知道單片機運行的狀態,方便我們進行調試;錯誤的打印數據可以幫助我們快速…

    編程 2025-04-29
  • 三角函數用英語怎麼說

    三角函數,即三角比函數,是指在一個銳角三角形中某一角的對邊、鄰邊之比。在數學中,三角函數包括正弦、餘弦、正切等,它們在數學、物理、工程和計算機等領域都得到了廣泛的應用。 一、正弦函…

    編程 2025-04-29
  • Python3定義函數參數類型

    Python是一門動態類型語言,不需要在定義變量時顯示的指定變量類型,但是Python3中提供了函數參數類型的聲明功能,在函數定義時明確定義參數類型。在函數的形參後面加上冒號(:)…

    編程 2025-04-29
  • Python定義函數判斷奇偶數

    本文將從多個方面詳細闡述Python定義函數判斷奇偶數的方法,並提供完整的代碼示例。 一、初步了解Python函數 在介紹Python如何定義函數判斷奇偶數之前,我們先來了解一下P…

    編程 2025-04-29
  • Python實現計算階乘的函數

    本文將介紹如何使用Python定義函數fact(n),計算n的階乘。 一、什麼是階乘 階乘指從1乘到指定數之間所有整數的乘積。如:5! = 5 * 4 * 3 * 2 * 1 = …

    編程 2025-04-29
  • Python函數名稱相同參數不同:多態

    Python是一門面向對象的編程語言,它強烈支持多態性 一、什麼是多態多態是面向對象三大特性中的一種,它指的是:相同的函數名稱可以有不同的實現方式。也就是說,不同的對象調用同名方法…

    編程 2025-04-29
  • 分段函數Python

    本文將從以下幾個方面詳細闡述Python中的分段函數,包括函數基本定義、調用示例、圖像繪製、函數優化和應用實例。 一、函數基本定義 分段函數又稱為條件函數,指一條直線段或曲線段,由…

    編程 2025-04-29

發表回復

登錄後才能評論