Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)
(시리즈 글이 16개 있습니다.)
VC++: 36. Detours 라이브러리를 이용한 Win32 API - Sleep 호출 가로채기
; https://www.sysnet.pe.kr/2/0/631

.NET Framework: 187. 실행 시에 메서드 가로채기 - CLR Injection: Runtime Method Replacer 개선
; https://www.sysnet.pe.kr/2/0/942

디버깅 기술: 40. 상황별 GetFunctionPointer 반환값 정리 - x86
; https://www.sysnet.pe.kr/2/0/1027

VC++: 56. Win32 API 후킹 - Trampoline API Hooking
; https://www.sysnet.pe.kr/2/0/1231

VC++: 57. 웹 브라우저에서 Flash만 빼고 다른 ActiveX를 차단할 수 있을까?
; https://www.sysnet.pe.kr/2/0/1232

VC++: 58. API Hooking - 64비트를 고려해야 한다면? EasyHook!
; https://www.sysnet.pe.kr/2/0/1242

개발 환경 구성: 419. MIT 라이선스로 무료 공개된 Detours API 후킹 라이브러리
; https://www.sysnet.pe.kr/2/0/11764

.NET Framework: 883. C#으로 구현하는 Win32 API 후킹(예: Sleep 호출 가로채기)
; https://www.sysnet.pe.kr/2/0/12132

.NET Framework: 890. 상황별 GetFunctionPointer 반환값 정리 - x64
; https://www.sysnet.pe.kr/2/0/12143

.NET Framework: 891. 실행 시에 메서드 가로채기 - CLR Injection: Runtime Method Replacer 개선 - 두 번째 이야기
; https://www.sysnet.pe.kr/2/0/12144

디버깅 기술: 163. x64 환경에서 구현하는 다양한 Trampoline 기법
; https://www.sysnet.pe.kr/2/0/12148

.NET Framework: 895. C# - Win32 API를 Trampoline 기법을 이용해 C# 메서드로 가로채는 방법
; https://www.sysnet.pe.kr/2/0/12150

.NET Framework: 896. C# - Win32 API를 Trampoline 기법을 이용해 C# 메서드로 가로채는 방법 - 두 번째 이야기 (원본 함수 호출)
; https://www.sysnet.pe.kr/2/0/12151

.NET Framework: 897. 실행 시에 메서드 가로채기 - CLR Injection: Runtime Method Replacer 개선 - 세 번째 이야기(Trampoline 후킹)
; https://www.sysnet.pe.kr/2/0/12152

.NET Framework: 898. Trampoline을 이용한 후킹의 한계
; https://www.sysnet.pe.kr/2/0/12153

.NET Framework: 968. C# 9.0의 Function pointer를 이용한 함수 주소 구하는 방법
; https://www.sysnet.pe.kr/2/0/12409




웹 브라우저에서 Flash만 빼고 다른 ActiveX를 차단할 수 있을까?

아래와 같은 질문이 있었습니다.

IWebBrowser2를 통해 웹컨트롤을 만들 때 특정 ActiveX만 허용하고 차단하는 방법이 있을까요?
; http://social.msdn.microsoft.com/Forums/ko-KR/visualcplusko/thread/82468d1f-fd2b-45d0-8b0e-4bc75af1d06b

질문자의 말대로, 웹 브라우저를 사용자 정의해서 DLCTL_NO_DLACTIVEXCTLS | DLCTL_NO_RUNACTIVEXCTLS 플래그를 설정해주면 IE Web Browser 컨트롤에서 활성화되는 모든 ActiveX를 비활성화 시킬수 있습니다.

하지만, "Flash"만 허용하고 - 즉, 특정 ActiveX만 허용하고 다른 컨트롤을 차단하는 기능은 없습니다.

그래도... 어떻게 다른 방법으로 해결할 수 있지 않을까요? 그래서 처음 이 문제를 봤을 때, Win32 API 후킹을 하면 되지 않을까?... 하는 생각을 하게 되었습니다. 그렇습니다. ^^ 지난번 글은 바로 위의 질문 때문에 씌여진 것입니다. ^^

Win32 API 후킹 - Trampoline API Hooking
; https://www.sysnet.pe.kr/2/0/1231

뜻하지 않게 "Trampoline API Hooking"도 익힐 수 있었던 좋은 과제였지요. ^^




그런데, 문제는 어떤 API를 가로채야 하는 것인지에 대해서부터 시행착오를 하게 되었습니다. 저는 그냥 단순히 CoCreateInstance(Ex)일줄 알았는데 IE 안에서 ActiveX가 활성화될 때 그쪽 API들은 전혀 불리지 않았습니다. 다행히 그다음 시도해 본 API로 성공을 했는데요... 바로 CoGetClassObject였습니다.

재미있는 것은 CoGetClassObject로 넘어오는 CLSID에는 UI 용 ActiveX 이외에도 다음과 같은 것들이 있었습니다.

  • {CLSID_HTML Document}
  • {CLSID_Microsoft HTML About Pluggable Protocol}
  • {CLSID_Security Manager}

가로채야 할 API는 확인되었고... 이제 진짜 문제가 남았는데요. 과연...? 어떤 기준으로 활성화될 ActiveX를 필터링해야 하느냐입니다.

아쉽지만, 이에 대한 정답은 없습니다. 일단, 이렇게 Hooking 쪽으로 넘어온 이상 이런 유의 문제는 꼭 발생한다고 봐야 합니다. 그래도 문제를 해결해야 하기 때문에, 이런 경우 최대한 적당한(?) 수준의 정책을 찾아내야 하는데요.

테스트를 해보니, CoGetClassObject로 넘어온다던 위의 3가지 CLSID는 모두 mshtml.dll에서 활성화되는 것들이었습니다. 아하... 그렇다면 CLSID로 레지스트리를 살펴봐서 InProcServer32의 값에 명시된 파일 경로 중에서 mshtml.dll은 무조건 활성화시켜야겠고. 그 외의 것들 중에서는 Flash의 CLSID에 해당하는 {D27CDB6E-AE6D-11cf-96B8-444553540000} 값을 제외하고는 전부 비활성화 시키면 된다는 이야기입니다.

대충 다음과 같이 가로채기 함수가 구현될 수 있습니다.

HRESULT WINAPI NeoCoGetClassObject(REFCLSID rclsid, DWORD dwClsContext, COSERVERINFO *pServerInfo, REFIID riid, LPVOID *ppv)
{
    if (CanBeActivated(rclsid) == FALSE)
    {
        return REGDB_E_CLASSNOTREG;
    }

    return TrampolineCoGetClassObject(rclsid, dwClsContext, pServerInfo, riid, ppv);
}

BOOL CanBeActivated(REFCLSID rclsid)
{
    wchar_t *chBuf = NULL;
    StringFromCLSID(rclsid, &chBuf);

    wchar_t regPath[4096] = { 0 };
    wsprintf(regPath, L"CLSID\\%s\\InprocServer32", chBuf);
    CoTaskMemFree(chBuf);

    DWORD dwType = REG_SZ;
    DWORD cbData = MAX_PATH;
    wchar_t filePath[MAX_PATH] = { 0 };

    if (RegGetValue(HKEY_CLASSES_ROOT, regPath, NULL, RRF_RT_REG_SZ, NULL, filePath, &cbData) == ERROR_SUCCESS)
    {
        wchar_t mshtmlFileName[MAX_PATH];
        _wsplitpath(filePath, NULL, NULL, mshtmlFileName, NULL);

        if (wcscmp(mshtmlFileName, L"mshtml") != 0)
        {
            CLSID flashClsid = CLSID_NULL;
            CLSIDFromString(L"{D27CDB6E-AE6D-11cf-96B8-444553540000}", &flashClsid);

            // Internet Explorer에서 활성화되는 외부 ActiveX 컨트롤임
            if (IsEqualCLSID(rclsid, flashClsid) != TRUE)
            {
                return FALSE;
            }
        }
    }

    return TRUE;
}

구현은 모두 끝났고... API 후킹이 일종의 편법이기 때문에 이제 확실한 테스트를 해봐야 합니다. ^^

우선, Flash를 담고 있는 naver 메인 화면을 방문해 보았습니다. 보시는 것처럼 정상적으로 Flash 영역이 활성화되었습니다.

flash_only_in_ie_1.png

그다음, 다른 ActiveX 컨트롤들이 정상적(?)으로 비활성화되는지 확인을 해야 하는데요. Windows Media Player를 담고 있는 제 웹 페이지를 방문해 보았습니다.

flash_only_in_ie_2.png

확실히 하기 위해, 이번에는 Silverlight을 담고 있는 웹 페이지를 방문해 본 결과입니다.

flash_only_in_ie_3.png




어느 정도... 목적 달성은 한 것 같죠? ^^

아직 한 가지 남았습니다. 이번엔 Release 모드로 프로젝트를 빌드하고 실행을 해봤는데... 오호 이게 왠일입니까? Navigate 버튼을 누르자마자 비정상 종료하는 현상이 발생했습니다.

몇가지 테스트를 해보니, TrampolineCoGetClassObject 함수의 내용이 전혀 치환되지 않고 그대로임이 밝혀졌습니다. 이런! 난감하군요... Release 빌드라서 디버깅을 해도 변수값이 제대로 안보이니 printf 식의 테스트를 해야하나 싶었는데... 문득 '최적화' 옵션이 생각났습니다. 그래서, 해당 DLL 프로젝트의 코드 최적화 옵션을 끄고,

flash_only_in_ie_4.png

실행하니 정상적으로 되더군요. ^^ 만약, DLL 전체에 대한 최적화 옵션을 끄는 것이 마음에 들지 않는다면 다음과 같이 Trampoline 함수에 대해서만 최적화를 꺼도 무방합니다.

#pragma optimize ("", off)
HRESULT WINAPI TrampolineCoGetClassObject(REFCLSID rclsid, DWORD dwClsContext, COSERVERINFO *pServerInfo, REFIID riid, LPVOID *ppv)
{
  double  a;
  double  b;
  
  a = 0.0;
  b = 1.0;
  a = a / b;

  return 0;
}
#pragma optimize ("", on)

마지막으로, 한 번 더 테스트는 확실히 해야 합니다. 제 경우에 위의 응용 프로그램을 다시 별도로 설치해 둔 4대의 VM에서 테스트 해보았습니다.

  • Windows Server 2003 x86
  • Windows Server 2003 x64
  • Windows Server 2008 (x86)
  • Windows Server 2008 R2

(이 글에서 사용한 Trampoline API 후킹이 아직 x64를 지원하지 않으므로) 32비트로 빌드한 프로그램을 위의 4가지 VM 환경에 배포해서 Debug/Release 모두 정상적으로 실행이 되는 것을 확인했습니다.

하지만... 그래도 여전히 끝난 것은 아닙니다. API Hooking에 들어선 이상, 늘 테스트는 다양한 환경에서 주의깊게 해주어야 합니다. 위에서는 IE 8/9를 기준으로 수행했지만, 배포 목적에 따라서 IE 6/7까지도 해봐야 하고 앞으로 나올 IE 10도 무시할 수는 없습니다. 게다가 "Anti-virus" 프로그램이 설치된 컴퓨터도 고려해야 한다는 것을 잊지 마시고. ^^

어쨌든 위의 프로그램을 첨부했으니, 여러분들도 테스트에 동참해 주시길 바랍니다. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 5/12/2023]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2012-02-09 10시42분
안녕하세요~ 질문했던 사람입니다. 후킹에 대한 내공이 부족해서 이번 기회에 공부를 더 해봐야 겠네요ㅎㅎ
우연히 이 블로그를 알게되고 도움되는 글이 많아 즐겨찾기 해서 종종 들렀었는데 이렇게 제 질문에 답변을 달아주시다니 정말 영광입니다.
공부해서 적용해보고 테스트 많이 해보도록 하겠습니다. 정말 감사드립니다^^
문현식
2012-02-09 11시12분
저야말로, 문현식님 덕분에 ^^ (늦었지만) Trampoline API 후킹을 알게 되었답니다.
정성태
2016-01-01 09시13분
[오리지랄] 히익 이님 좀 쩌시는듯.....
[guest]

... 16  17  18  19  [20]  21  22  23  24  25  26  27  28  29  30  ...
NoWriterDateCnt.TitleFile(s)
13150정성태10/30/20226047C/C++: 160. Visual Studio 2022로 빌드한 C++ 프로그램을 위한 다른 PC에서 실행하는 방법
13149정성태10/27/20226028오류 유형: 825. C# - CLR ETW 이벤트 수신이 GCHeapStats_V1/V2에 대해 안 되는 문제파일 다운로드1
13148정성태10/26/20225955오류 유형: 824. msbuild 에러 - error NETSDK1005: Assets file '...\project.assets.json' doesn't have a target for 'net5.0'. Ensure that restore has run and that you have included 'net5.0' in the TargetFramew
13147정성태10/25/20225028오류 유형: 823. Visual Studio 2022 - Unable to attach to CoreCLR. The debugger's protocol is incompatible with the debuggee.
13146정성태10/24/20225879.NET Framework: 2060. C# - Java의 Xmx와 유사한 힙 메모리 최댓값 제어 옵션 HeapHardLimit
13145정성태10/21/20226191오류 유형: 822. db2 - Password validation for user db2inst1 failed with rc = -2146500508
13144정성태10/20/20226079.NET Framework: 2059. ClrMD를 이용해 윈도우 환경의 메모리 덤프로부터 닷넷 모듈을 추출하는 방법파일 다운로드1
13143정성태10/19/20226580오류 유형: 821. windbg/sos - Error code - 0x000021BE
13142정성태10/18/20225906도서: 시작하세요! C# 12 프로그래밍
13141정성태10/17/20227195.NET Framework: 2058. [in,out] 배열을 C#에서 C/C++로 넘기는 방법 - 세 번째 이야기파일 다운로드1
13140정성태10/11/20226539C/C++: 159. C/C++ - 리눅스 환경에서 u16string 문자열을 출력하는 방법 [2]
13139정성태10/9/20226220.NET Framework: 2057. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 모든 닷넷 모듈을 추출하는 방법파일 다운로드1
13138정성태10/8/20227618.NET Framework: 2056. C# - await 비동기 호출을 기대한 메서드가 동기로 호출되었을 때의 부작용 [1]
13137정성태10/8/20225911.NET Framework: 2055. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 닷넷 모듈을 추출하는 방법
13136정성태10/7/20226488.NET Framework: 2054. .NET Core/5+ SDK 설치 없이 dotnet-dump 사용하는 방법
13135정성태10/5/20226776.NET Framework: 2053. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프를 분석하는 방법 - 두 번째 이야기
13134정성태10/4/20225454오류 유형: 820. There is a problem with AMD Radeon RX 5600 XT device. For more information, search for 'graphics device driver error code 31'
13133정성태10/4/20225833Windows: 211. Windows - (commit이 아닌) reserved 메모리 사용량 확인 방법 [1]
13132정성태10/3/20225727스크립트: 42. 파이썬 - latexify-py 패키지 소개 - 함수를 mathjax 식으로 표현
13131정성태10/3/20228546.NET Framework: 2052. C# - Windows Forms의 데이터 바인딩 지원(DataBinding, DataSource) [2]파일 다운로드1
13130정성태9/28/20225415.NET Framework: 2051. .NET Core/5+ - 에러 로깅을 위한 Middleware가 동작하지 않는 경우파일 다운로드1
13129정성태9/27/20225705.NET Framework: 2050. .NET Core를 IIS에서 호스팅하는 경우 .NET Framework CLR이 함께 로드되는 환경
13128정성태9/23/20228393C/C++: 158. Visual C++ - IDL 구문 중 "unsigned long"을 인식하지 못하는 #import파일 다운로드1
13127정성태9/22/20226867Windows: 210. WSL에 systemd 도입
13126정성태9/15/20227475.NET Framework: 2049. C# 11 - 정적 메서드에 대한 delegate 처리 시 cache 적용
13125정성태9/14/20227710.NET Framework: 2048. C# 11 - 구조체 필드의 자동 초기화(auto-default structs)
... 16  17  18  19  [20]  21  22  23  24  25  26  27  28  29  30  ...