首页
社区
课程
招聘
[求助]关于最新TP的双机调试应该怎么过
发表于: 2015-12-27 15:29 6824

[求助]关于最新TP的双机调试应该怎么过

2015-12-27 15:29
6824
我现在替换了一些变量,把我能发现的都替换了,列举如下:
KdPitchDebugger
KdDebuggerEnabled
KdDebuggerNotPresent
KiDebugRoutine
替换了这些变量以后,双机调试还是会被检测出来,应该怎么破

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 221
活跃值: (140)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
重点是这个你还没有处理  KdEnteredDebugger..自己在论坛上面搜索一下处理这个的方法..
2016-1-4 23:18
0
雪    币: 135
活跃值: (2641)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问KdDebuggerNotPresent 这个怎么处理的 64位下 windbg改不了呢
2016-4-15 20:41
0
雪    币: 324
活跃值: (60)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
我是替换的,用IDA搜索,然后替换成自己的变量,始终为true
2016-4-18 08:15
0
雪    币: 135
活跃值: (2641)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
程序上面去修改 不行吗?
2016-4-18 09:27
0
雪    币: 324
活跃值: (60)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
就是看哪些地方有引用,再用程序替换啊
2016-4-18 11:26
0
雪    币: 193
活跃值: (225)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
楼主能不能下断点  我也在研究这个
2016-4-18 12:31
0
雪    币: 135
活跃值: (2641)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
但是我用windbg 改ed KdDebuggerNotPresent 1 没效果啊 一直是0, win7 64位下
程序里面 *KdDebuggerNotPresent = 1 也没效果啊
2016-4-18 13:40
0
雪    币: 324
活跃值: (60)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
可以啊,替换后就能下断了
2016-4-18 14:20
0
雪    币: 324
活跃值: (60)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
你在windbg改不是已经过了双机了吗
2016-4-18 14:30
0
雪    币: 135
活跃值: (2641)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
双机是过了啊 但是会有检测啊 经常蓝屏
2016-4-18 14:36
0
雪    币: 324
活跃值: (60)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
那你还是检查下你写的驱动吧
2016-4-18 14:51
0
雪    币: 88
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
也在学习
2016-4-20 00:46
0
雪    币: 193
活跃值: (225)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
185K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6Q4x3X3g2U0M7$3c8F1i4K6u0W2L8X3g2@1i4K6u0r3K9$3W2F1k6%4y4%4j5W2)9J5c8X3q4J5N6r3W2U0L8r3g2Q4x3V1k6V1k6i4c8S2K9h3I4K6i4K6u0r3y4e0p5I4z5e0b7J5y4e0x3`. 楼主请问你过了吗 我看这篇帖子觉得很难分析
2016-4-24 23:31
0
游客
登录 | 注册 方可回帖
返回