Skip to content

Glossary

API Hooking

Interception des appels aux fonctions d'API ou de bibliothèque à l'exécution afin de surveiller, modifier ou rediriger leur comportement.

L'API hooking est la technique consistant à intercepter les appels aux fonctions de l'OS ou des bibliothèques à l'exécution afin d'observer ou d'altérer leurs arguments et leurs valeurs de retour. Les méthodes courantes incluent l'écrasement des premiers octets d'une fonction par un JMP vers un gestionnaire de hook (inline/trampoline hooking), ou le remplacement d'entrées dans l'Import Address Table (IAT). Les outils de sécurité (antivirus, sandboxes) utilisent le hooking pour surveiller le comportement des malwares ; les malwares eux-mêmes l'utilisent pour cacher des fichiers ou des connexions réseau (techniques de rootkit). Comprendre le hooking est essentiel à la fois pour l'analyse dynamique et pour contourner les produits de sécurité.