在 C# 程序中注入恶意 DLL

为什么 Windbg 附加到 C# 程序后,程序就处于中断状态了?它到底是如何实现的?其实简而言之就是线程的远程注入,这一篇就展开说一下。

实现原理

1. 基本思路
WinDbg 在附加进程的时候,会注入一个线程到 C# 进程 中,注入成功后,会执行一个 DbgBreakPoint() 函数,其实就是 int 3 ,这时候 CPU 就会执行 3 号中断函数,将当前进程的所有线程进行暂停,文字不好理解的话,画一个图大概就是这样。

 2. 案例演示
首先写一个简单的 C# 程序,不断的输出时间和标号,代码如下:

internal class Program
   {
       static void Main(string[] args)
       {
           for (int i = 0; i < 10000; i++)
           {
               Console.WriteLine($"{DateTime.Now},i={i}");
               Thread.Sleep(1000);
           }
       }
   }

把程序跑起来后,使用 WinDbg 附加,你可以发现 Command 自动切换到了 8 号线程,通过 k 命令可以看到最上面是一个 int 3 中断,截图如下:

 这里就有一个想法了,既然 WinDbg 可以注入,为何我的程序就注入不得呢?既然我的程序可以注入,那就可以做一些我想做的事情。

3. 自定义注入

有了自定义注入的想法,接下来的实现步骤大概是这样的。

  • 注入一个线程到 C# 程序中。
  • 让程序加载一个 dll 文件。
  • 在 dll 中做一些我想做的业务逻辑。

接下来新建一个 C++ 的动态链接库,在 [color=var(--weui-LINK)][url=]DLLMain[/url] 入口函数的  DLL_PROCESS_ATTACH 事件中写一个 printf 函数,如果在 C# 程序中输出来了,就算成功注入了,参考代码如下:

#include <Windows.h>
#include <stdio.h>
 
BOOL APIENTRY DllMain(HMODULE hModule,
 DWORD  ul_reason_for_call,
 LPVOID lpReserved
)
{
 switch (ul_reason_for_call)
 {
 case DLL_PROCESS_ATTACH:
  printf(" 总部,总部,我已经成功打入内部!ul_reason_for_call=%d\n ", ul_reason_for_call);
  break;
 }
 return TRUE;
}

要被加载的 MyInject.dll 已经构建完毕,接下来就用 Win32 API 的 CreateRemoteThread() 实现远程注入,但注入之前需要做三件事情。

  • 获取 C# 程序的 进程[color=var(--weui-LINK)][url=]句柄[/url]。
  • 在 C# 进程中申请一块内存空间,存放加载的 path 路径。
  • 调用 LoadLibraryW 函数在 C# 进程中实现 dll 加载。

过程有了,新建一个 C++ 控制台程序 ConsoleApplication1.exe, 整体的参考代码如下:

#include <iostream>
#include <Windows.h>
#include <stdio.h>
#include <stdlib.h>
#include <Tlhelp32.h>
 
DWORD GetPid(const WCHAR* szName)
{
 HANDLE hprocessSnap = NULL;
 
 PROCESSENTRY32 pe32 = { 0 };
 
 hprocessSnap = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0);
 
 pe32.dwSize = sizeof(PROCESSENTRY32);
 
 if (Process32First(hprocessSnap, &pe32))
 {
  do {
   if (!wcscmp(szName, pe32.szExeFile)) {
    return (int)pe32.th32ProcessID;
   }
  } while (Process32Next(hprocessSnap, &pe32));
 }
 else
 {
  CloseHandle(hprocessSnap);
 }
 return 0;
}
 
int main()
{
 const wchar_t* path = L"D:\\net6\\ConsoleApp1\\x64\\Debug\\MyInject.dll"; //要注入的dll文件地址
 
 //1. 获取进程ID
 DWORD  procID = GetPid(L"ConsoleApp4.exe");
 
 //2. 获取进程句柄
 HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, procID);
 
 //3. 在目标进程中开辟一块空间
 LPVOID pRemoteAdress = VirtualAllocEx(hProcess, NULL, wcslen(path) * 2, MEM_COMMIT, PAGE_READWRITE);
 
 //4. 将 path 写入到这块空间中
 BOOL bRet = WriteProcessMemory(hProcess, pRemoteAdress, path, wcslen(path) * 2, NULL);
 
 //5. 让目标线程调用 LoadLibraryW 加载我们注入的 dll
 HMODULE hModule = GetModuleHandle(L"kernel32.dll");
 LPTHREAD_START_ROUTINE dwLoadAddr = (LPTHREAD_START_ROUTINE)GetProcAddress(hModule, "LoadLibraryW");
 HANDLE hThread = CreateRemoteThread(
  hProcess,
  NULL,
  0,
  (LPTHREAD_START_ROUTINE)dwLoadAddr,
  pRemoteAdress,
  NULL,
  NULL
 );
 
 //6. 函数执行完后,释放这块空间。
 WaitForSingleObject(hThread, -1);
 VirtualFreeEx(hProcess, pRemoteAdress, 1, MEM_DECOMMIT);
 
 system("pause");
 return 0;
}

万事具备,接下来我们将 ConsoleApplication1.exe 启动,可以成功观察到 ConsoleApp4.exe 上已经注入成功的输出,截图如下:

这就是对 WinDbg 实现注入拦截的一个衍生知识,整体思路还是很明朗的,当然有注入,就有反注入,比如下面两条策略。

  • 设置进程的保护属性。
  • 屏蔽 或者 混淆 Win32 的 LoadLibraryW 函数。

 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
以下是一个使用C#实现DLL注入的示例程序: ```csharp using System; using System.Diagnostics; using System.Runtime.InteropServices; namespace DLLInjector { class Program { // 定义常量 const uint PROCESS_CREATE_THREAD = 0x0002; const uint PROCESS_QUERY_INFORMATION = 0x0400; const uint PROCESS_VM_OPERATION = 0x0008; const uint PROCESS_VM_WRITE = 0x0020; const uint PROCESS_VM_READ = 0x0010; const uint MEM_COMMIT = 0x1000; const uint MEM_RELEASE = 0x8000; const uint PAGE_READWRITE = 0x04; // 导入Win32 API函数 [DllImport("kernel32.dll")] static extern IntPtr OpenProcess(uint dwDesiredAccess, bool bInheritHandle, int dwProcessId); [DllImport("kernel32.dll", SetLastError = true)] static extern IntPtr VirtualAllocEx(IntPtr hProcess, IntPtr lpAddress, uint dwSize, uint flAllocationType, uint flProtect); [DllImport("kernel32.dll", SetLastError = true)] static extern bool WriteProcessMemory(IntPtr hProcess, IntPtr lpBaseAddress, byte[] lpBuffer, uint nSize, out IntPtr lpNumberOfBytesWritten); [DllImport("kernel32.dll")] static extern IntPtr GetProcAddress(IntPtr hModule, string lpProcName); [DllImport("kernel32.dll", SetLastError = true)] static extern IntPtr CreateRemoteThread(IntPtr hProcess, IntPtr lpThreadAttribute, uint dwStackSize, IntPtr lpStartAddress, IntPtr lpParameter, uint dwCreationFlags, IntPtr lpThreadId); [DllImport("kernel32.dll")] static extern bool VirtualFreeEx(IntPtr hProcess, IntPtr lpAddress, uint dwSize, uint dwFreeType); [DllImport("kernel32.dll")] static extern bool CloseHandle(IntPtr hObject); static void Main(string[] args) { // 获取目标进程ID Console.Write("请输入目标进程ID:"); int pid = int.Parse(Console.ReadLine()); // 获取DLL路径 Console.Write("请输入DLL路径:"); string dllPath = Console.ReadLine(); // 打开目标进程 IntPtr hProcess = OpenProcess(PROCESS_CREATE_THREAD | PROCESS_QUERY_INFORMATION | PROCESS_VM_OPERATION | PROCESS_VM_WRITE | PROCESS_VM_READ, false, pid); if (hProcess == IntPtr.Zero) { Console.WriteLine("打开进程失败!"); return; } // 在目标进程中分配内存 IntPtr lpBaseAddress = VirtualAllocEx(hProcess, IntPtr.Zero, (uint)(dllPath.Length + 1), MEM_COMMIT, PAGE_READWRITE); if (lpBaseAddress == IntPtr.Zero) { Console.WriteLine("分配内存失败!"); CloseHandle(hProcess); return; } // 将DLL路径写入目标进程中 IntPtr lpNumberOfBytesWritten; byte[] bytes = System.Text.Encoding.Default.GetBytes(dllPath); if (!WriteProcessMemory(hProcess, lpBaseAddress, bytes, (uint)bytes.Length, out lpNumberOfBytesWritten)) { Console.WriteLine("写入进程内存失败!"); VirtualFreeEx(hProcess, lpBaseAddress, 0, MEM_RELEASE); CloseHandle(hProcess); return; } // 获取LoadLibrary函数地址 IntPtr hModule = GetProcAddress(GetModuleHandle("kernel32.dll"), "LoadLibraryA"); if (hModule == IntPtr.Zero) { Console.WriteLine("获取LoadLibrary函数地址失败!"); VirtualFreeEx(hProcess, lpBaseAddress, 0, MEM_RELEASE); CloseHandle(hProcess); return; } // 在目标进程中创建远程线程 IntPtr hThread = CreateRemoteThread(hProcess, IntPtr.Zero, 0, hModule, lpBaseAddress, 0, IntPtr.Zero); if (hThread == IntPtr.Zero) { Console.WriteLine("创建远程线程失败!"); VirtualFreeEx(hProcess, lpBaseAddress, 0, MEM_RELEASE); CloseHandle(hProcess); return; } Console.WriteLine("DLL注入成功!"); VirtualFreeEx(hProcess, lpBaseAddress, 0, MEM_RELEASE); CloseHandle(hThread); CloseHandle(hProcess); } // 获取模块句柄 [DllImport("kernel32.dll")] static extern IntPtr GetModuleHandle(string lpModuleName); } } ``` 使用方法: 1. 编译上述代码生成DLLInjector.exe文件; 2. 将需要注入DLL文件放到DLLInjector.exe文件所在目录下; 3. 打开CMD命令行窗口,切换到DLLInjector.exe文件所在目录; 4. 运行DLLInjector.exe,按照提示输入目标进程ID和DLL路径; 5. 如果DLL注入成功,程序会输出“DLL注入成功!”。 需要注意的是,DLL注入本身是一种非常危险的操作,如果使用不当可能会导致系统崩溃或程序运行异常。因此,建议仅在测试环境中使用该程序。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

mYlEaVeiSmVp

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值