鉤子(Hook)教程

基本概念
鉤子(Hook),是Windows消息處理機制的一個平臺,應用程序可以在上面設置子程以監視指定窗口的某種消息,而且所監視的窗口可以是其他進程所創建的。當消息到達後,在目標窗口處理函數之前處理它。鉤子機制允許應用程序截獲處理window消息或特定事件。

鉤子實際上是一個處理消息的程序段,通過系統調用,把它掛入系統。每當特定的消息發出,在沒有到達目的窗口前,鉤子程序就先捕獲該消息,亦即鉤子函數先得到控

制權。這時鉤子函數即可以加工處理(改變)該消息,也可以不作處理而繼續傳遞該消息,還可以強制結束消息的傳遞。


理論
WINDOWS的鉤子函數可以認爲是WINDOWS的主要特性之一。利用它們,您可以捕捉您自己進程或其它進程發生的事件。通過“鉤掛”,您可以給WINDOWS一個處理或過濾事件的回調函數,該函數也叫做“鉤子函數”,當每次發生您感興趣的事件時,WINDOWS都將調用該函數。一共有兩種類型的鉤子:局部的和遠程的。


工作原理
當您創建一個鉤子時,WINDOWS會先在內存中創建一個數據結構,該數據結構包含了鉤子的相關信息,然後把該結構體加到已經存在的鉤子鏈表中去。新的鉤子將加到老的前面。當一個事件發生時,如果您安裝的是一個局部鉤子,您進程中的鉤子函數將被調用。如果是一個遠程鉤子,系統就必須把鉤子函數插入到其它進程的地址空間,要做到這一點要求鉤子函數必須在一個動態鏈接庫中,所以如果您想要使用遠程鉤子,就必須把該鉤子函數放到動態鏈接庫中去。當然有兩個例外:工作日誌鉤子和工作日誌回放鉤子。這兩個鉤子的鉤子函數必須在安裝鉤子的線程中。原因是:這兩個鉤子是用來監控比較底層的硬件事件的,既然是記錄和回放,所有的事件就當然都是有先後次序的。所以如果把回調函數放在DLL中,輸入的事件被放在幾個線程中記錄,所以我們無法保證得到正確的次序。故解決的辦法是:把鉤子函數放到單個的線程中,譬如安裝鉤子的線程。
  鉤子一共有14種,以下是它們被調用的時機:
  WH_CALLWNDPROC 當調用SendMessage時
  WH_CALLWNDPROCRET 當SendMessage的調用返回時
  WH_GETMESSAGE 當調用GetMessage 或 PeekMessage時
  WH_KEYBOARD 當調用GetMessage 或 PeekMessage 來從消息隊列中查詢WM_KEYUP 或 WM_KEYDOWN 消息時
  WH_MOUSE 當調用GetMessage 或 PeekMessage 來從消息隊列中查詢鼠標事件消息時
  WH_HARDWARE 當調用GetMessage 或 PeekMessage 來從消息隊列種查詢非鼠標、鍵盤消息時
  WH_MSGFILTER 當對話框、菜單或滾動條要處理一個消息時。該鉤子是局部的。它時爲那些有自己的消息處理過程的控件對象設計的。
  WH_SYSMSGFILTER 和WH_MSGFILTER一樣,只不過是系統範圍的
  WH_JOURNALRECORD 當WINDOWS從硬件隊列中獲得消息時
  WH_JOURNALPLAYBACK 當一個事件從系統的硬件輸入隊列中被請求時
  WH_SHELL 當關於WINDOWS外殼事件發生時,譬如任務條需要重畫它的按鈕.
  WH_CBT 當基於計算機的訓練(CBT)事件發生時
  WH_FOREGROUNDIDLE 由WINDOWS自己使用,一般的應用程序很少使用
  WH_DEBUG 用來給鉤子函數除錯
  現在我們知道了一些基本的理論,現在開始講解如何安裝/卸載一個鉤子。
  要安裝一個鉤子,您可以調用SetWindowHookEx函數。該函數的原型如下:
  SetWindowsHookEx proto HookType:DWORD, pHookProc:DWORD, hInstance:DWORD, ThreadID:DWORD
  HookType 是我們上面列出的值之一,譬如: WH_MOUSE, WH_KEYBOARD
  pHookProc 是鉤子函數的地址。如果使用的是遠程的鉤子,就必須放在一個DLL中,否則放在本身代碼中
  hInstance 鉤子函數所在DLL的實例句柄。如果是一個局部的鉤子,該值爲NULL
  ThreadID 是您安裝該鉤子函數後想監控的線程的ID號。該參數可以決定該鉤子是局部的還是系統範圍的。如果該值爲NULL,那麼該鉤子將被解釋成系統範圍內的,那它就可以監控所有的進程及它們的線程。如果您指定了您自己進程中的某個線程ID 號,那該鉤子是一個局部的鉤子。如果該線程ID是另一個進程中某個線程的ID,那該鉤子是一個全局的遠程鉤子。這裏有兩個特殊情況:WH_JOURNALRECORD 和 WH_JOURNALPLAYBACK總是代表局部的系統範圍的鉤子,之所以說是局部,是因爲它們沒有必要放到一個DLL中。WH_SYSMSGFILTER 總是一個系統範圍內的遠程鉤子。其實它和WH_MSGFILTER鉤子類似,如果把參數ThreadID設成0的話,它們就完全一樣了。
  如果該函數調用成功的話,將在eax中返回鉤子的句柄,否則返回NULL。您必須保存該句柄,因爲後面我們還要它來卸載鉤子。
  要卸載一個鉤子時調用UnhookWidowHookEx函數,該函數僅有一個參數,就是欲卸載的鉤子的句柄。如果調用成功的話,在eax中返回非0值,否則返回NULL。
  現在您知道了如何安裝和卸載一個鉤子了,接下來我們將看看鉤子函數。.
  只要您安裝的鉤子的消息事件類型發生,WINDOWS就將調用鉤子函數。譬如您安裝的鉤子是WH_MOUSE類型,那麼只要有一個鼠標事件發生時,該鉤子函數就會被調用。不管您安裝的時那一類型鉤子,鉤子函數的原型都時是一樣的:
  HookProc proto nCode:DWORD, wParam:DWORD, lParam:DWORD
  
  nCode 指定是否需要處理該消息
  wParam 和 lParam 包含該消息的附加消息
  HookProc 可以看作是一個函數名的佔位符。只要函數的原型一致,您可以給該函數取任何名字。至於以上的幾個參數及返回值的具體含義各種類型的鉤子都不相同。譬如:
  WH_CALLWNDPROC
  nCode 只能是HC_ACTION,它代表有一個消息發送給了一個窗口
  wParam 如果非0,代表正被髮送的消息
  lParam 指向CWPSTRUCT型結構體變量的指針
  return value: 未使用,返回0
  WH_MOUSE
  nCode 爲HC_ACTION 或 HC_NOREMOVE
  wParam 包含鼠標的事件消息
  lParam 指向MOUSEHOOKSTRUCT型結構體變量的指針
  return value: 如果不處理返回0,否則返回非0值
  所以您必須查詢您的WIN32 API 指南來得到不同類型的鉤子的參數的詳細定義以及它們返回值的意義。這裏還有一個問題需要注意:所有的鉤子都串在一個鏈表上,最近加入的鉤子放在鏈表的頭部。當一個事件發生時,WINDOWS將按照從鏈表頭到鏈表尾調用的順序。所以您的鉤子函數有責任把消息傳到下一個鏈中的鉤子函數。當然您可以不這樣做,但是您最好明白這時這麼做的原因。在大多數的情況下,最好把消息事件傳遞下去以便其它的鉤子都有機會獲得處理這一消息的機會。調用下一個鉤子函數可以調用函數CallNextHookEx。該函數的原型如下:
  CallNextHookEx proto hHook:DWORD, nCode:DWORD, wParam:DWORD, lParam:DWORD
  hHook 時是您自己的鉤子函數的句柄。利用該句柄可以遍歷鉤子鏈。
  nCode, wParam and lParam 您只要把傳入的參數簡單傳給CallNextHookEx即可。
  請注意:對於遠程鉤子,鉤子函數必須放到DLL中,它們將從DLL中映射到其它的進程空間中去。當WINDOWS映射DLL到其它的進程空間中去時,不會把數據段也進行映射。簡言之,所有的進程僅共享DLL的代碼,至於數據段,每一個進程都將有其單獨的拷貝。這是一個很容易被忽視的問題。您可能想當然的以爲,在DLL中保存的值可以在所有映射該DLL的進程之間共享。在通常情況下,由於每一個映射該DLL的進程都有自己的數據段,所以在大多數的情況下您的程序運行得都不錯。但是鉤子函數卻不是如此。對於鉤子函數來說,要求DLL的數據段對所有的進程也必須相同。這樣您就必須把數據段設成共享的,這可以通過在鏈接開關中指定段的屬性來實現。


運行機制

1、鉤子鏈表和鉤子子程:

每一個Hook都有一個與之相關聯的指針列表,稱之爲鉤子鏈表,由系統來維護。這個列表的指針指向指定的,應用程序定義的,被Hook子程調用的回調函數,也就是該鉤子的各個處理子程。當與指定的Hook類型關聯的消息發生時,系統就把這個消息傳遞到Hook子程。一些Hook子程可以只監視消息,或者修改消息,或者停止消息的前進,避免這些消息傳遞到下一個Hook子程或者目的窗口。最近安裝的鉤子放在鏈的開始,而最早安裝的鉤子放在最後,也就是後加入的先獲得控制權。

Windows 並不要求鉤子子程的卸載順序一定得和安裝順序相反。每當有一個鉤子被卸載,Windows 便釋放其佔用的內存,並更新整個Hook鏈表。如果程序安裝了鉤子,但是在尚未卸載鉤子之前就結束了,那麼系統會自動爲它做卸載鉤子的操作。

鉤子子程是一個應用程序定義的回調函數(CALLBACK Function),不能定義成某個類的成員函數,只能定義爲普通的C函數。用以監視系統或某一特定類型的事件,這些事件可以是與某一特定線程關聯的,也可以是系統中所有線程的事件。

鉤子子程必須按照以下的語法:

LRESULT CALLBACK HookProc
(
  int nCode,
      WPARAM wParam,
      LPARAM lParam
);

HookProc是應用程序定義的名字。

nCode參數是Hook代碼,Hook子程使用這個參數來確定任務。這個參數的值依賴於Hook類型,每一種Hook都有自己的Hook代碼特徵字符集。

wParam和lParam參數的值依賴於Hook代碼,但是它們的典型值是包含了關於發送或者接收消息的信息。

2、鉤子的安裝與釋放:

使用API函數SetWindowsHookEx()把一個應用程序定義的鉤子子程安裝到鉤子鏈表中。SetWindowsHookEx函數總是在Hook鏈的開頭安裝Hook子程。當指定類型的Hook監視的事件發生時,系統就調用與這個Hook關聯的Hook鏈的開頭的Hook子程。每一個Hook鏈中的Hook子程都決定是否把這個事件傳遞到下一個Hook子程。Hook子程傳遞事件到下一個Hook子程需要調用CallNextHookEx函數。

HHOOK SetWindowsHookEx(
     int idHook,      // 鉤子的類型,即它處理的消息類型
     HOOKPROC lpfn,   // 鉤子子程的地址指針。如果dwThreadId參數爲0
      // 或是一個由別的進程創建的線程的標識,
      // lpfn必須指向DLL中的鉤子子程。
      // 除此以外,lpfn可以指向當前進程的一段鉤子子程代碼。
      // 鉤子函數的入口地址,當鉤子鉤到任何消息後便調用這個函數。
     HINSTANCE hMod,  // 應用程序實例的句柄。標識包含lpfn所指的子程的
DLL。
      // 如果dwThreadId 標識當前進程創建的一個線程,
      // 而且子程代碼位於當前進程,hMod必須爲NULL。
      // 可以很簡單的設定其爲本應用程序的實例句柄。
     DWORD dwThreadId // 與安裝的鉤子子程相關聯的線程的標識符。
      // 如果爲0,鉤子子程與所有的線程關聯,即爲全局鉤子。
                 );

  函數成功則返回鉤子子程的句柄,失敗返回NULL。

  以上所說的鉤子子程與線程相關聯是指在一鉤子鏈表中發給該線程的消息同時發送給鉤子子程,且被鉤子子程先處理。

在鉤子子程中調用得到控制權的鉤子函數在完成對消息的處理後,如果想要該消息繼續傳遞,那麼它必須調用另外一個SDK中的API函數CallNextHookEx來傳遞它,以執行鉤子鏈表所指的下一個鉤子子程。這個函數成功時返回鉤子鏈中下一個鉤子過程的返回值,返回值的類型依賴於鉤子的類型。這個函數的原型如下:

LRESULT CallNextHookEx
   (
    HHOOK hhk;
    int nCode;
    WPARAM wParam;
    LPARAM lParam;
    );

hhk爲當前鉤子的句柄,由SetWindowsHookEx()函數返回。

NCode爲傳給鉤子過程的事件代碼。

wParam和lParam 分別是傳給鉤子子程的wParam值,其具體含義與鉤子類型有關。


鉤子函數也可以通過直接返回TRUE來丟棄該消息,並阻止該消息的傳遞。否則的話,其他安裝了鉤子的應用程序將不會接收到鉤子的通知而且還有可能產生不正確的結果。

鉤子在使用完之後需要用UnHookWindowsHookEx()卸載,否則會造成麻煩。釋放鉤子比較簡單,UnHookWindowsHookEx()只有一個參數。函數原型如下:

UnHookWindowsHookEx
(
 HHOOK hhk;
);

函數成功返回TRUE,否則返回FALSE。

3、一些運行機制:

在Win16環境中,DLL的全局數據對每個載入它的進程來說都是相同的;而在Win32環境中,情況卻發生了變化,DLL函數中的代碼所創建的任何對象(包括變量)都歸調用它的線程或進程所有。當進程在載入DLL時,操作系統自動把DLL地址映射到該進程的私有空間,也就是進程的虛擬地址空間,而且也複製該DLL的全局數據的一份拷貝到該進程空間。也就是說每個進程所擁有的相同的DLL的全局數據,它們的名稱相同,但其值卻並不一定是相同的,而且是互不干涉的。


因此,在Win32環境下要想在多個進程中共享數據,就必須進行必要的設置。在訪問同一個Dll的各進程之間共享存儲器是通過存儲器映射文件技術實現的。也可以把這些需要共享的數據分離出來,放置在一個獨立的數據段裏,並把該段的屬性設置爲共享。必須給這些變量賦初值,否則編譯器會把沒有賦初始值的變量放在一個叫未被初始化的數據段中。

#pragma data_seg預處理指令用於設置共享數據段。例如:

#pragma data_seg("SharedDataName")
HHOOK hHook=NULL;
#pragma data_seg()

在#pragma data_seg("SharedDataName")和#pragma data_seg()之間的所有變量將被訪問該Dll的所有進程看到和共享。再加上一條指令#pragma comment(linker,"/section:.SharedDataName,rws"),那麼這個數據節中的數據可以在所有DLL的實例之間共享。所有對這些數據的操作都針對同一個實例的,而不是在每個進程的地址空間中都有一份。

當進程隱式或顯式調用一個動態庫裏的函數時,系統都要把這個動態庫映射到這個進程的虛擬地址空間裏(以下簡稱"地址空間")。這使得DLL成爲進程的一部分,以這個進程的身份執行,使用這個進程的堆棧。

4、系統鉤子與線程鉤子:

SetWindowsHookEx()函數的最後一個參數決定了此鉤子是系統鉤子還是線程鉤子。


線程勾子用於監視指定線程的事件消息。線程勾子一般在當前線程或者當前線程派生的線程內。


系統勾子監視系統中的所有線程的事件消息。因爲系統勾子會影響系統中所有的應用程序,所以勾子函數必須放在獨立的動態鏈接庫(DLL) 中。系統自動將包含"鉤子回調函數"的DLL映射到受鉤子函數影響的所有進程的地址空間中,即將這個DLL注入了那些進程。

幾點說明:

(1)如果對於同一事件(如鼠標消息)既安裝了線程勾子又安裝了系統勾子,那麼系統會自動先調用線程勾子,然後調用系統勾子。

(2)對同一事件消息可安裝多個勾子處理過程,這些勾子處理過程形成了勾子鏈。當前勾子處理結束後應把勾子信息傳遞給下一個勾子函數。

(3)勾子特別是系統勾子會消耗消息處理時間,降低系統性能。只有在必要的時候才安裝勾子,在使用完畢後要及時卸載。


--------------------------------------------------------------------------------

鉤子類型

每一種類型的Hook可以使應用程序能夠監視不同類型的系統消息處理機制。下面描述所有可以利用的Hook類型。

1、WH_CALLWNDPROC和WH_CALLWNDPROCRET Hooks

WH_CALLWNDPROC和WH_CALLWNDPROCRET Hooks使你可以監視發送到窗口過程的消息。系統在消息發送到接收窗口過程之前調用WH_CALLWNDPROC Hook子程,並且在窗口過程處理完消息之後調用WH_CALLWNDPROCRET Hook子程。

WH_CALLWNDPROCRET Hook傳遞指針到CWPRETSTRUCT結構,再傳遞到Hook子程。

CWPRETSTRUCT結構包含了來自處理消息的窗口過程的返回值,同樣也包括了與這個消息關聯的消息參數。

2、WH_CBT Hook

在以下事件之前,系統都會調用WH_CBT Hook子程,這些事件包括:

1. 激活,建立,銷燬,最小化,最大化,移動,改變尺寸等窗口事件;

2. 完成系統指令;

3. 來自系統消息隊列中的移動鼠標,鍵盤事件;

4. 設置輸入焦點事件;

5. 同步系統消息隊列事件。


Hook子程的返回值確定系統是否允許或者防止這些操作中的一個。

3、WH_DEBUG Hook

在系統調用系統中與其他Hook關聯的Hook子程之前,系統會調用WH_DEBUG Hook子程。你可以使用這個Hook來決定是否允許系統調用與其他Hook關聯的Hook子程。

4、WH_FOREGROUNDIDLE Hook

當應用程序的前臺線程處於空閒狀態時,可以使用WH_FOREGROUNDIDLE Hook執行低優先級的任務。當應用程序的前臺線程大概要變成空閒狀態時,系統就會調用WH_FOREGROUNDIDLE Hook子程。

5、WH_GETMESSAGE Hook

應用程序使用WH_GETMESSAGE Hook來監視從GetMessage or PeekMessage函數返回的消息。你可以使用WH_GETMESSAGE Hook去監視鼠標和鍵盤輸入,以及其他發送到消息隊列中的消息。

6、WH_JOURNALPLAYBACK Hook

WH_JOURNALPLAYBACK Hook使應用程序可以插入消息到系統消息隊列。可以使用這個Hook回放通過使用WH_JOURNALRECORD Hook記錄下來的連續的鼠標和鍵盤事件。只要WH_JOURNALPLAYBACK Hook已經安裝,正常的鼠標和鍵盤事件就是無效的。

WH_JOURNALPLAYBACK Hook是全局Hook,它不能象線程特定Hook一樣使用。

WH_JOURNALPLAYBACK Hook返回超時值,這個值告訴系統在處理來自回放Hook當前消息之前需要等待多長時間(毫秒)。這就使Hook可以控制實時事件的回放。

WH_JOURNALPLAYBACK是system-wide local hooks,它們不會被注射到任何行程位址空間。

7、WH_JOURNALRECORD Hook

WH_JOURNALRECORD Hook用來監視和記錄輸入事件。典型的,可以使用這個Hook記錄連續的鼠標和鍵盤事件,然後通過使用WH_JOURNALPLAYBACK Hook來回放。

WH_JOURNALRECORD Hook是全局Hook,它不能象線程特定Hook一樣使用。

WH_JOURNALRECORD是system-wide local hooks,它們不會被注射到任何行程位址空間。

8、WH_KEYBOARD Hook

在應用程序中,WH_KEYBOARD Hook用來監視WM_KEYDOWN and WM_KEYUP消息,這些消息通過GetMessage or PeekMessage function返回。可以使用這個Hook來監視輸入到消息隊列中的鍵盤消息。

9、WH_KEYBOARD_LL Hook

WH_KEYBOARD_LL Hook監視輸入到線程消息隊列中的鍵盤消息。

10、WH_MOUSE Hook

WH_MOUSE Hook監視從GetMessage 或者 PeekMessage 函數返回的鼠標消息。使用這個Hook監視輸入到消息隊列中的鼠標消息。

11、WH_MOUSE_LL Hook

WH_MOUSE_LL Hook監視輸入到線程消息隊列中的鼠標消息。

12、WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks

WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks使我們可以監視菜單,滾動條,消息框,對話框消息並且發現用戶使用ALT+TAB or ALT+ESC 組合鍵切換窗口。WH_MSGFILTER Hook只能監視傳遞到菜單,滾動條,消息框的消息,以及傳遞到通過安裝了Hook子程的應用程序建立的對話框的消息。WH_SYSMSGFILTER Hook監視所有應用程序消息。


WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks使我們可以在模式循環期間過濾消息,這等價於在主消息循環中過濾消息。


通過調用CallMsgFilter function可以直接的調用WH_MSGFILTER Hook。通過使用這個函數,應用程序能夠在模式循環期間使用相同的代碼去過濾消息,如同在主消息循環裏一樣。

13、WH_SHELL Hook

外殼應用程序可以使用WH_SHELL Hook去接收重要的通知。當外殼應用程序是激活的並且當頂層窗口建立或者銷燬時,系統調用WH_SHELL Hook子程。

WH_SHELL 共有5鍾情況:

1. 只要有個top-level、unowned 窗口被產生、起作用、或是被摧毀;

2. 當Taskbar需要重畫某個按鈕;

3. 當系統需要顯示關於Taskbar的一個程序的最小化形式;

4. 當目前的鍵盤佈局狀態改變;

5. 當使用者按Ctrl+Esc去執行Task Manager(或相同級別的程序)。

按照慣例,外殼應用程序都不接收WH_SHELL消息。所以,在應用程序能夠接收WH_SHELL消息之前,應用程序必須調用SystemParametersInfo function註冊它自己。

 

本文來自CSDN博客,轉載請標明出處:http://blog.csdn.net/camly/archive/2007/08/21/1752798.aspx

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章