如何挂钩Windows键盘ISR?

时间:2017-09-25 15:34:54

标签: windows assembly keyboard fasm

我正在尝试使用下面的代码挂钩键盘ISR,但我不能,因为DeviceIoControl API返回ERROR_INVALID_FUNCTION。这是我的代码:

invoke DefineDosDevice,[raw],filename1,devicename
    lea     rcx,[filename2]
    invoke  CreateFileA,rcx,GENERIC_WRITE,0,0,OPEN_EXISTING,0,0
    MOV [HI8042KBDHOOKISR],RAX
    MOV RAX,0
    MOV RCX,sizeof._INTERNAL_I8042_START_INFORMATION
    LEA RDI,[INTERNAL_I8042_START_INFORMATION]
    REP STOSB
    MOV RCX,sizeof._INTERNAL_I8042_START_INFORMATION
    MOV [INTERNAL_I8042_START_INFORMATION.Size1],RCX
    invoke DeviceIoControl,[HI8042KBDHOOKISR],[Intel8042],INTERNAL_I8042_START_INFORMATION,sizeof._INTERNAL_I8042_START_INFORMATION,INTERNAL_I8042_START_INFORMATION,sizeof._INTERNAL_I8042_START_INFORMATION,NIL,0
    LEA RBX,[MYKBDISR]
    MOV [INTERNAL_I8042_START_INFORMATION.InterruptObject],RBX
    RET
MYKBDISR:
CALL GET_SCANCODE
...

section '.data' data writeable readable

devicename       db '\Device\KeyboardClass0',0
filename1        db 'keyboard',0
filename2        db '\\.\keyboard',0
filename3        db '\\.\Keybd',0
raw              dq 1
HI8042KBDHOOKISR dq 0
NIL              dq 0
Intel8042        dq 0B3FCFh

查看代码并回答我:我上面的代码错在哪里?为什么DeviceIoControl返回ERROR_INVALID_FUNCTION?

1 个答案:

答案 0 :(得分:0)

IOCTL_INTERNAL_I8042_KEYBOARD_START_INFORMATION这是内部设备io控制代码(IRP_MJ_INTERNAL_DEVICE_CONTROL)。 DeviceIoControl(它只发送IRP_MJ_DEVICE_CONTROL)并且根本无法从用户模式发送此类控件。并且在用户模式下也无法处理中断。你也读到这个:

  

I8042prt将此请求同步发送到设备顶部   创建键盘中断对象后的堆栈。

所以 - 不是你必须发送这个请求,反之亦然 - 你必须是过滤器驱动程序,连接到键盘设备。并处理此请求