使用MS Detours时,如何在跳转指令前添加自定义代码?
MS Detours 在跳转指令前添加自定义代码的官方合法实现方式
Detours官方文档确实记载了合法的实现方式,不需要手动篡改自动生成的trampoline或原始函数的跳转指令,核心是利用官方提供的扩展机制来嵌入自定义逻辑:
方式一:通过中间层函数嵌入代码
这是最稳妥且官方推荐的方案,无需直接操作trampoline的指令:
- 先调用
DetourAttach,将目标函数挂钩到你自己实现的中间函数,而非最终的业务钩子函数。 - 在中间函数内,先执行你的自定义代码(比如参数校验、日志记录、上下文修改等),再调用Detours返回的原始trampoline(即指向被复制的原始指令的入口)。
- 这种方式完全符合Detours的设计逻辑,官方文档明确说明trampoline是调用原始函数的合法入口,通过中间层扩展属于规范用法。
方式二:手动创建并扩展Trampoline
如果你需要更精细的指令级控制,可使用DetourCreateTrampoline手动生成trampoline:
- 调用
DetourCreateTrampoline生成原始函数的trampoline后,在Detours自动添加的跳转指令之前,插入你的位置无关代码(PIC)。 - 注意:必须保证自定义代码的指令长度对齐、不破坏栈结构,且遵循目标架构(x86/x64)的指令规则。官方文档明确标注,
DetourCreateTrampoline返回的内存区域具备可写可执行权限,允许合法的扩展修改。
关键注意事项
- 禁止直接修改Detours自动插入到原始函数开头的跳转指令前的代码,这会破坏Detours的内部校验逻辑,导致挂钩失效或程序崩溃。
- 所有自定义代码必须严格遵循原始函数的调用约定(栈帧、参数传递规则),避免引发调用异常。
内容的提问来源于stack exchange,提问作者Alex Martynov
相关产品推荐
相关产品推荐

