轉自:http://www.cnblogs.com/lidabo/archive/2012/11/29/2795269.html
例子:http://www.codeproject.com/Articles/67091/Mouse-and-KeyBoard-Hooking-utility-with-VC
html
1、基本概念:ide
鉤子(Hook),是Windows消息處理機制的一個平臺,應用程序能夠在上面設置子程以監視指定窗口的某種消息,並且所監視的窗口能夠是其餘進程所建立的。當消息到達後,在目標窗口處理函數以前處理它。鉤子機制容許應用程序截獲處理window消息或特定事件。
LRESULT CALLBACK HookProc ( int nCode, WPARAM wParam, LPARAM lParam );
HHOOK SetWindowsHookEx( int idHook, // 鉤子的類型,即它處理的消息類型 HOOKPROC lpfn, // 鉤子子程的地址指針。若是dwThreadId參數爲0 // 或是一個由別的進程建立的線程的標識, // lpfn必須指向DLL中的鉤子子程。 // 除此之外,lpfn能夠指向當前進程的一段鉤子子程代碼。 // 鉤子函數的入口地址,當鉤子鉤到任何消息後便調用這個函數。 HINSTANCE hMod, // 應用程序實例的句柄。標識包含lpfn所指的子程的DLL。 // 若是dwThreadId 標識當前進程建立的一個線程, // 並且子程代碼位於當前進程,hMod必須爲NULL。 // 能夠很簡單的設定其爲本應用程序的實例句柄。 DWORD dwThreadId // 與安裝的鉤子子程相關聯的線程的標識符。 // 若是爲0,鉤子子程與全部的線程關聯,即爲全局鉤子。 ); 函數成功則返回鉤子子程的句柄,失敗返回NULL。
LRESULT CallNextHookEx ( HHOOK hhk; int nCode; WPARAM wParam; LPARAM lParam; );hhk爲當前鉤子的句柄,由SetWindowsHookEx()函數返回。 NCode爲傳給鉤子過程的事件代碼。 wParam和lParam 分別是傳給鉤子子程的wParam值,其具體含義與鉤子類型有關。 鉤子函數也能夠經過直接返回TRUE來丟棄該消息,並阻止該消息的傳遞。不然的話,其餘安裝了鉤子的應用程序將不會接收到鉤子的通知並且還有可能產生不正確的結果。 鉤子在使用完以後須要用UnHookWindowsHookEx()卸載,不然會形成麻煩。釋放鉤子比較簡單,UnHookWindowsHookEx()只有一個參數。函數原型以下: UnHookWindowsHookEx ( HHOOK hhk; ); 函數成功返回TRUE,不然返回FALSE。 三、一些運行機制: 在Win16環境中,DLL的全局數據對每一個載入它的進程來講都是相同的;而在Win32環境中,狀況卻發生了變化,DLL函數中的代碼所建立的任何對象(包括變量)都歸調用它的線程或進程全部。當進程在載入DLL時,操做系統自動把DLL地址映射到該進程的私有空間,也就是進程的虛擬地址空間,並且也複製該DLL的全局數據的一份拷貝到該進程空間。也就是說每一個進程所擁有的相同的DLL的全局數據,它們的名稱相同,但其值卻並不必定是相同的,並且是互不干涉的。 所以,在Win32環境下要想在多個進程中共享數據,就必須進行必要的設置。在訪問同一個Dll的各進程之間共享存儲器是經過存儲器映射文件技術實現的。也能夠把這些須要共享的數據分離出來,放置在一個獨立的數據段裏,並把該段的屬性設置爲共享。必須給這些變量賦初值,不然編譯器會把沒有賦初始值的變量放在一個叫未被初始化的數據段中。 #pragma data_seg預處理指令用於設置共享數據段。例如: #pragma data_seg("SharedDataName") HHOOK hHook=NULL; #pragma data_seg() 在#pragma data_seg("SharedDataName")和#pragma data_seg()之間的全部變量 將被訪問該Dll的全部進程看到和共享。 當進程隱式或顯式調用一個動態庫裏的函數時,系統都要把這個動態庫映射到這個進程的虛擬地址空間裏(如下簡稱"地址空間")。這使得DLL成爲進程的一部分,以這個進程的身份執行,使用這個進程的堆棧。 四、系統鉤子與線程鉤子: SetWindowsHookEx()函數的最後一個參數決定了此鉤子是系統鉤子仍是線程鉤子。 線程勾子用於監視指定線程的事件消息。線程勾子通常在當前線程或者當前線程派生的線程內。 系統勾子監視系統中的全部線程的事件消息。由於系統勾子會影響系統中全部的應用程序,因此勾子函數必須放在獨立的動態連接庫(DLL) 中。系統自動將包含"鉤子回調函數"的DLL映射到受鉤子函數影響的全部進程的地址空間中,即將這個DLL注入了那些進程。 幾點說明: (1)若是對於同一事件(如鼠標消息)既安裝了線程勾子又安裝了系統勾子,那麼系統會自動先調用線程勾子,而後調用系統勾子。 (2)對同一事件消息可安裝多個勾子處理過程,這些勾子處理過程造成了勾子鏈。當前勾子處理結束後應把勾子信息傳遞給下一個勾子函數。 (3)勾子特別是系統勾子會消耗消息處理時間,下降系統性能。只有在必要的時候才安裝勾子,在使用完畢後要及時卸載。 3、鉤子類型 每一種類型的Hook可使應用程序可以監視不一樣類型的系統消息處理機制。下面描述全部能夠利用的Hook類型。 一、WH_CALLWNDPROC和WH_CALLWNDPROCRET Hooks WH_CALLWNDPROC和WH_CALLWNDPROCRET Hooks使你能夠監視發送到窗口過程的消息。系統在消息發送到接收窗口過程以前調用WH_CALLWNDPROC Hook子程,而且在窗口過程處理完消息以後調用WH_CALLWNDPROCRET Hook子程。 WH_CALLWNDPROCRET Hook傳遞指針到CWPRETSTRUCT結構,再傳遞到Hook子程。CWPRETSTRUCT結構包含了來自處理消息的窗口過程的返回值,一樣也包括了與這個消息關聯的消息參數。 二、WH_CBT Hook 在如下事件以前,系統都會調用WH_CBT Hook子程,這些事件包括: 1. 激活,創建,銷燬,最小化,最大化,移動,改變尺寸等窗口事件; 2. 完成系統指令; 3. 來自系統消息隊列中的移動鼠標,鍵盤事件; 4. 設置輸入焦點事件; 5. 同步系統消息隊列事件。 Hook子程的返回值肯定系統是否容許或者防止這些操做中的一個。 三、WH_DEBUG Hook 在系統調用系統中與其餘Hook關聯的Hook子程以前,系統會調用WH_DEBUG Hook子程。你可使用這個Hook來決定是否容許系統調用與其餘Hook關聯的Hook子程。 四、WH_FOREGROUNDIDLE Hook 當應用程序的前臺線程處於空閒狀態時,可使用WH_FOREGROUNDIDLE Hook執行低優先級的任務。當應用程序的前臺線程大概要變成空閒狀態時,系統就會調用WH_FOREGROUNDIDLE Hook子程。 五、WH_GETMESSAGE Hook 應用程序使用WH_GETMESSAGE Hook來監視從GetMessage or PeekMessage函數返回的消息。你可使用WH_GETMESSAGE Hook去監視鼠標和鍵盤輸入,以及其餘發送到消息隊列中的消息。 六、WH_JOURNALPLAYBACK Hook WH_JOURNALPLAYBACK Hook使應用程序能夠插入消息到系統消息隊列。可使用這個Hook回放經過使用WH_JOURNALRECORD Hook記錄下來的連續的鼠標和鍵盤事件。只要WH_JOURNALPLAYBACK Hook已經安裝,正常的鼠標和鍵盤事件就是無效的。WH_JOURNALPLAYBACK Hook是全局Hook,它不能象線程特定Hook同樣使用。WH_JOURNALPLAYBACK Hook返回超時值,這個值告訴系統在處理來自回放Hook當前消息以前須要等待多長時間(毫秒)。這就使Hook能夠控制實時事件的回放。WH_JOURNALPLAYBACK是system-wide local hooks,它們不會被注射到任何行程位址空間。 七、WH_JOURNALRECORD Hook WH_JOURNALRECORD Hook用來監視和記錄輸入事件。典型的,可使用這個Hook記錄連續的鼠標和鍵盤事件,而後經過使用WH_JOURNALPLAYBACK Hook來回放。WH_JOURNALRECORD Hook是全局Hook,它不能象線程特定Hook同樣使用。WH_JOURNALRECORD是system-wide local hooks,它們不會被注射到任何行程位址空間。 八、WH_KEYBOARD Hook 在應用程序中,WH_KEYBOARD Hook用來監視WM_KEYDOWN and WM_KEYUP消息,這些消息經過GetMessage or PeekMessage function返回。可使用這個Hook來監視輸入到消息隊列中的鍵盤消息。 九、WH_KEYBOARD_LL Hook WH_KEYBOARD_LL Hook監視輸入到線程消息隊列中的鍵盤消息。 十、WH_MOUSE Hook WH_MOUSE Hook監視從GetMessage 或者 PeekMessage 函數返回的鼠標消息。使用這個Hook監視輸入到消息隊列中的鼠標消息。 十一、WH_MOUSE_LL Hook WH_MOUSE_LL Hook監視輸入到線程消息隊列中的鼠標消息。 十二、WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks使咱們能夠監視菜單,滾動條,消息框,對話框消息而且發現用戶使用ALT+TAB or ALT+ESC 組合鍵切換窗口。WH_MSGFILTER Hook只能監視傳遞到菜單,滾動條,消息框的消息,以及傳遞到經過安裝了Hook子程的應用程序創建的對話框的消息。WH_SYSMSGFILTER Hook監視全部應用程序消息。 WH_MSGFILTER 和 WH_SYSMSGFILTER Hooks使咱們能夠在模式循環期間過濾消息,這等價於在主消息循環中過濾消息。 經過調用CallMsgFilter function能夠直接的調用WH_MSGFILTER Hook。經過使用這個函數,應用程序可以在模式循環期間使用相同的代碼去過濾消息,如同在主消息循環裏同樣。 1三、WH_SHELL Hook 外殼應用程序可使用WH_SHELL Hook去接收重要的通知。當外殼應用程序是激活的而且當頂層窗口創建或者銷燬時,系統調用WH_SHELL Hook子程。 WH_SHELL 共有5鍾情況: 1. 只要有個top-level、unowned 窗口被產生、起做用、或是被摧毀; 2. 當Taskbar須要重畫某個按鈕; 3. 當系統須要顯示關於Taskbar的一個程序的最小化形式; 4. 當目前的鍵盤佈局狀態改變; 5. 當使用者按Ctrl+Esc去執行Task Manager(或相同級別的程序)。 按照慣例,外殼應用程序都不接收WH_SHELL消息。因此,在應用程序可以接收WH_SHELL消息以前,應用程序必須調用SystemParametersInfo function註冊它本身。