systemcall을 hooking 해 볼까요?

시스템콜 후킹이 뭘까요?

뭔가 있어 보이긴 하지만 알고보면 별 내용도 아닙니다.

 

커널에는 시스템콜 리스트가 있고 소프트웨어 인터럽트가 걸리면 

인자로 넘어온 시스템콜 후킹을 인덱스에서 찾아 함수로 호출시켜 주는 것입니다.

 

시스템콜은 모두 일련 번호가 매겨져 있습니다.

include/asm/unistd.h 파일에 보면 번호 순서대로 선언이 쭉 되어 있습니다.

 

 

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

 28 #define __NR_restart_syscall        (__NR_SYSCALL_BASE+  0)

 29 #define __NR_exit           (__NR_SYSCALL_BASE+  1)

 30 #define __NR_fork           (__NR_SYSCALL_BASE+  2)

 31 #define __NR_read           (__NR_SYSCALL_BASE+  3)

 32 #define __NR_write          (__NR_SYSCALL_BASE+  4)

 33 #define __NR_open           (__NR_SYSCALL_BASE+  5)

 34 #define __NR_close          (__NR_SYSCALL_BASE+  6)

 
일부를 가져 왔습니다.   여기 보면 익숙한 함수들이 있습니다.
__NR_read 함수입니다.
 
사용자가 어플리케이션에서 read 함수를 호출하게 되면 커널레벨로 들어와서
이러저러한 처리를 하다가 system_call 을 호출하게 됩니다.
여기에 인자가 __NR_read 가 넘어오고 그곳에는 실행시킬 함수의 포인터가 위치합니다.
인터럽트의 실행과 비슷하죠?
 
그런데 시스템콜 함수가 모여 있는 인덱스를 건드릴수 있다는 것입니다.
그이름은 바로 sys_call_table 입니다.
 
전역변수인 이 테이블을 
extern void *sys_call_table[];
 
요렇게 선언하면 사용할수가 잇습니다.
그럼 내가 가로채기를 원하는 read 함수의 위치에는 무엇이 있을까요?
 
sys_call_table[__NR_read] 위치에는 원래 이 시스템콜을 처리하기 위한 함수가 들어 있습니다.
그럼 그 함수 대신 내가 만든 함수를 등록해 놓고 나서 그 함수를 실행하면 어떨까요?
그게 바로 시스템 콜 후킹입니다.
 
시스템 콜의 함수 형식은
asmlinkage int syscall_fn(char *, int, int);
와 같습니다.
 
여러분이 시스템콜 후킹 프로그램을 작성하시려고 할때 필요한 내용입니다.
 
extern void *sys_call_table[];                     :  시스템콜 테이블
asmlinkage int syscall_fn(char *, int, int);    :  시스템콜 함수 형식
include/asm/unistd.h                              :  시스템콜 번호 헤더
 
// pseudocode
init(void)
{
       origianl_call = sys_call_table[n];
       sys_call_table[n] = mycall;
}
 
exit(void)
{
       sys_call_table[n] = original_call;
}
 
mycall(,,)
{
      mycode ....
      original_cal(,,);
}
 
위에서 보시는 pseudocode 형태가 기본적인 형태입니다.
밤이 늦었으니 취침을 하도록 하겠습니다. ~~

 

 

 

본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
20 [visual c++] 오류 D8016 '/ZI'과(와) '/Gy-' 명령줄 옵션이 호환되지 않습니다. file 졸리운_곰 2023.11.19 322
19 [visual studio] Bring Your MFC Application to the Web mfc 어플리케인 web 구동 file 졸리운_곰 2023.03.20 279
18 [visual studio] [borland c] Using the WinBGIm Graphics Library with Visual Studio 2005/2008 2010 file 졸리운_곰 2023.02.05 315
17 [Visual Studio][boost c++] [C++] boost 설치 및 visual studio 설정 file 졸리운_곰 2021.11.18 465
16 winbgi Borland Turbo C routines in MS Visual C++ file 졸리운_곰 2017.03.04 290
15 VS 프로젝트 이름 변경 졸리운_곰 2017.02.12 355
14 Retrieving CPU Load Percent total in Windows with C++ 졸리운_곰 2016.12.31 487
13 Cpu 사용율 알아내는 소스 졸리운_곰 2016.12.31 471
12 [MFC] Find local network hosts ip, 로컬네트워크의 IP 주소 알아내기 졸리운_곰 2014.08.27 766
11 (Unicode) CString <==> const char* 졸리운_곰 2014.08.27 640
10 Creating a Child Process with Redirected Input and Output 졸리운_곰 2014.08.17 573
9 C++로 짠 간단한 윈도우 서비스 file 졸리운_곰 2014.05.27 1003
8 VC++ 파일에서 한 라인씩 읽기 졸리운_곰 2014.03.02 1199
7 Search Title Of Opened Windows file 졸리운_곰 2014.02.27 978
6 MFC VC++ 파일의 존재유무 체크 졸리운_곰 2014.02.18 1587
5 MFC VC++ : windows tcpip socket Send() function example 졸리운_곰 2014.02.18 1593
4 Check whether one specific process is running on windows with C++ 졸리운_곰 2014.02.18 1099
3 VC++ : Win32 console App run as to be hide (background) 졸리운_곰 2014.02.18 1245
2 VC++ : Win32 console App run as to be hide (background) 졸리운_곰 2014.02.18 1256
1 VC++ : windows : TCPIP SOCKET SERVER and CLIENT 졸리운_곰 2014.02.18 1097
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED