監視、控制計算機的使用
基于Windows NT/2000 的應用系統中,一些關(guān)鍵的人機交互工作站,常需要了解并記錄所有操作人員操作計算機的情況。
本文引用地址:http://dyxdggzs.com/article/202220.htm如: 在工業(yè)控制領(lǐng)域,一些使用計算機對設備進(jìn)行監視和控制的工作站,需要非常高的可靠性和安全性。在這些工作站上通常要求只能運行系統所要求的應用程序,不能運行與系統無(wú)關(guān)的程序,同時(shí)要求對計算機操作人員的所有原始輸入進(jìn)行記錄,以便出現事故(如操作故障、程序異常退出)的時(shí)候,用來(lái)分析是人為原因,還是系統原因造成的。
基于以上需求,我們必須解決兩個(gè)問(wèn)題,一個(gè)是如何記錄操作人員的輸入,另一個(gè)是如何控制操作人員的輸入。在DOS、Windows 3.1、Windows 95/98中都可以編寫(xiě)響應鍵盤(pán)和鼠標輸入的中斷處理程序,截取來(lái)自鍵盤(pán)和鼠標的輸入,記錄、分析后依情況分別處理。
但是在Windows NT和 Windows 2000中,這樣的解決方法將不再行得通,這是因為Windows NT/2000操作系統為了提高系統的可靠性,不再允許應用程序直接對系統設備的底層進(jìn)行操作。這樣,用戶(hù)的應用程序將不能夠對計算機的端口地址進(jìn)行讀寫(xiě)操作,所以在Windows NT/2000操作系統中對計算機端口的讀寫(xiě)是無(wú)效的。
另外一種方法能夠非常完美地解決這個(gè)問(wèn)題,就是可以編寫(xiě)操作系統的設備驅動(dòng)程序來(lái)解決,但是要編寫(xiě)系統的設備驅動(dòng)程序,必須對Windows NT/2000的系統底層以及整個(gè)系統架構有比較深入的了解。而且設備驅動(dòng)程序的編寫(xiě)、調試都比較困難,同時(shí)這方面的資料也比較少。所以本文沒(méi)有采取這種方法,而是采用微軟公布的標準Win32 函數和鉤子技術(shù)來(lái)解決這個(gè)問(wèn)題,比較方便而且快捷。
在Windows NT/2000 操作系統中,稱(chēng)各種輸入為事件(Event),所有的鍵盤(pán)、鼠標輸入事件以及其他事件都是通過(guò)消息傳遞處理機制來(lái)得到響應的??刂?、監視計算機實(shí)際上是控制、監視事件消息流。Windows操作系統為這種應用提供鉤子(Hook)技術(shù)。這種技術(shù)的要點(diǎn)就是在操作系統的消息傳遞處理機制上外掛一個(gè)我們定義的函數,可以使用這個(gè)函數來(lái)監視、控制系統的事件消息流。本文采用的就是這種方法,這種方法要求將所有的程序代碼放入系統可以加載的動(dòng)態(tài)鏈接庫中。
下面我們以鍵盤(pán)輸入的監視和控制為例詳細敘述這種方法。其總體思路如下: 首先,定義自己的鉤子函數。 其次,安裝自定義的鉤子函數,此后鉤子函數在后臺開(kāi)始工作。一旦系統發(fā)現擊鍵動(dòng)作或者鼠標動(dòng)作,系統將馬上調用該自定義的鉤子函數,并將事件消息傳入,供程序分析判斷。它可以監視所有的擊鍵和鼠標動(dòng)作,與DOS 時(shí)代的中斷調用有非常相似的地方。最后,卸載自定義的鉤子函數。
鉤子函數 的定義 微軟的鉤子技術(shù)的原理就是應用程序可以在系統的消息處理機制上外掛一個(gè)子程序,在消息尚未到達目的地之前,用該子程序來(lái)截獲此消息,以進(jìn)行監視和控制。我們這里使用的是WH_KEYBOARD_LL類(lèi)型的鉤子函數,這種類(lèi)型的鉤子函數可以截獲所有的鍵盤(pán)事件,即敲擊鍵盤(pán)上的任何一個(gè)鍵,我們自定義的鉤子函數都可以知道。該類(lèi)型鉤子函數要求安裝自定義的鉤子函數必須是以下原型:
LRESULT CALLBACK LowLevelKeyboard- Proc( int nCode, WPARAM wParam, LPARAM lParam );
其中各參數的含義如下: int nCode: 用來(lái)決定鉤子函數如何處理事件消息的代碼,參數的取值為HC_ACTION時(shí),參數wParam、lParam包含了所需的鍵盤(pán)消息事件信息。
WPARAM wParam: 鍵盤(pán)消息事件的類(lèi)型ID。該參數有四種可能的消息類(lèi)型取值:
WM_KEY- DOWN,WM_KEYUP,WM_SYSKEYDOWN, WM_SYSKEYUP. LPARAM lParam:
指向一個(gè)類(lèi)型為KBDLLHOOKSTRUCT的結構指針。該結構容納了底層鍵盤(pán)輸入事件的詳細信息,它的定義如下: typedef struct tagKBDLLHOOKSTRUCT { DWORD vkCode; //一個(gè)范圍從1到254的虛擬鍵碼 DWORD scanCode; // 鍵盤(pán)的硬件掃描碼 DWORD flags; // 一系列的標志位 //0比特位指示該鍵是不是擴展鍵(如: 功能鍵,或數字小鍵盤(pán)上的鍵),1表示是,0表示否 //1~3比特位保留 //4比特位用來(lái)區分該事件是否來(lái)自Win32 函數keybd_event()調用,1表示是,0表示否 //5比特位為狀態(tài)描述碼,如果ALT鍵按下,該位是1,否則是0。 //6比特位保留。 //7比特位是變換狀態(tài)位,鍵被按下為0,鍵被釋放為1。
DWORD time; // 該消息事件的時(shí)間標記。 DWORD dwExtraInfo; // 該消息的其他擴展信息。
}KBDLLHOOKSTRUCT, FAR *LPKBDLLHOOK STRUCT, *PKBDLLHOOKSTRUCT;
實(shí)際的鉤子函數的框架如下:
LRESULT CALLBACK MyLowLevelKeyboard Proc(int nCode,
WPARAM wParam,LPARAM lParam) { BOOL bSkipThisEvent = FALSE;
HWND hwndForeground;
HWND hwndFocus;
DWORD dwCurrentThreadId;
DWORD dwWindowThreadId;
if (nCode == HC_ACTION) { PKBDLLHOOKSTRUCT p = (PKBDLLHOOKSTRUCT)
lParam; //系統傳遞來(lái)的鍵盤(pán)輸入事件信息指針
switch (wParam) { case WM_SYSKEYUP: case WM_KEYUP: //if key up /*
這段代碼用來(lái)獲得當前擁有輸入焦點(diǎn)的窗口的窗口句柄,以便獲得該窗口的相關(guān)信息*/ /*獲得前端窗口(即用戶(hù)當前正在工作的窗口)的句柄,創(chuàng )建該窗口的線(xiàn)程通常擁有比其他線(xiàn)程稍微高一些的優(yōu)先級。
*/ hwndForegroud=::GetForegroundWindow(); dwCurrentThreadId=::GetCurrentThreadId(); //當前線(xiàn)程的Id //獲得產(chǎn)生前端窗口hwndForeground的線(xiàn)程Id值,用來(lái)惟一表示一個(gè)線(xiàn)程 dwWindowThreadId=::GetWindowThread- ProcessId(hwndForegroud,NULL); /*
下面這一行代碼非常重要,它的作用是使當前線(xiàn)程(dwCurrentThreadId)的輸入處理機制依附到創(chuàng )建前端窗口的線(xiàn)程(dwWindowThreadId)的輸入機制上,否則你將得不到當前擁有鍵盤(pán)輸入焦點(diǎn)的窗口句柄。這是因為在Windows NT/2000操作系統通常創(chuàng )建不同的線(xiàn)程來(lái)處理相互獨立的輸入過(guò)程,每一個(gè)輸入過(guò)程都擁有自己的輸入狀態(tài)(焦點(diǎn)、鍵盤(pán)狀態(tài)、隊列狀態(tài)等),通過(guò)AttachThreadInput調用,操作系統將允許調用線(xiàn)程獲得或者設置其他線(xiàn)程生成窗口的輸入狀態(tài)信息。只有執行該系統調用,才能夠得到當前擁有鍵盤(pán)輸入焦點(diǎn)的窗口的窗口句柄,否則GetFocus()系統調用將返回NULL。
評論