首页
社区
课程
招聘
[求助]关于TP的内存特征检测技术
发表于: 2016-5-2 02:14 26458

[求助]关于TP的内存特征检测技术

2016-5-2 02:14
26458
tcj.dll 会扫描进程内所有内存数据(肯定还有其他线程再扫但目前只知道这个)
每次出一个版本过不了多久 就会被检测
求助大婶 指点一下
加DTProtect这个动态变形壳 能否绕过这个检测呢?  

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (42)
雪    币: 433
活跃值: (2130)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2
DT不能
单纯只检查特征的话尝试内存载入和zwq还有ntreadmemory
如果真的只是特征 可以这样过!
还有 你确定exe没问题吗?
2016-5-2 03:44
0
雪    币: 66
活跃值: (41)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
关注一下
2016-5-2 11:18
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是DLL哦 EXE注入后就关闭了
2016-5-2 14:01
0
雪    币: 129
活跃值: (358)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
xed
5
每天出一个版本。比TX员工更勤快就行了。
2016-5-2 14:19
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
搭建一个服务器 自动编译 自动加壳 确保每台机器都不同应该可以吧
2016-5-2 14:36
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
呵呵。楼主真是牛呀
2016-5-2 17:34
0
雪    币: 433
活跃值: (2130)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
8
你为什么觉得exe注入后关闭就没关系了?。。。
2016-5-2 18:16
0
雪    币: 8456
活跃值: (6378)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
. ^_^
2016-5-2 18:51
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
因为EXE一直开着不注入就没事呢
2016-5-2 21:51
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
-.-这个检测很奇怪 有的时候 有些机器出第三方 有些机器不出 有时候全部机器都出 重新编译 改一下壳的设置就好了
2016-5-2 21:54
0
雪    币: 86
活跃值: (70)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
12
....
2016-5-3 12:17
0
雪    币: 177
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
看雪已经沦为挂壁论坛了吗
2016-5-4 17:40
0
雪    币: 26
活跃值: (91)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
外挂也是逆向的一种!腾讯自己都有 游戏安全实验室!各种外挂技术研究!没有竞争就没有进步!!
2016-5-5 12:58
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
这位人兄说的好像做辅助就不算是技能,看雪是探讨技能的地方吧,这话说的好像自己多高大尚似的???技能无界限懂不
2016-5-5 20:18
0
雪    币: 12
活跃值: (438)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
无解,ls已经有人说了,每天都更新N+1次 ,n>tx非法次数 即可
dxf当年就是,tx 人工一天拉黑2-3次,上午提取特征,下午挂就更新.
这个是体力活..
2016-5-6 08:20
0
雪    币: 13
活跃值: (26)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
17
关于exe文件的检测
1.readfile
2.readmeory (这个主要通过PEB枚举模块)
3.pe头

关于DLL文件的解决
1.pe头
2.暴力搜索内存

通杀DLL的解决方法: 用云端DLL,每半天更新一次特征 ,在编译代码的时候加入垃圾指令,这样下次编译就会发生很大变动

通杀EXE的解决方法:别用易语言,openfile movefile
2016-5-7 17:34
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
坦白说只要你的模块加载到进程内存空间就有可能查到你的模块,至于方法你们自己捉摸哈哈~!我想大牛们心中自然心中有数的。
2016-5-7 22:28
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
检测壳的特征 每次换一个壳 放出去 被查后 下次再用这个壳并且加壳配置变化不大 还是会立马被查 插入花指令的方法还没试 有这个打算 但问题是 静态库的特征不好处理
2016-5-8 15:21
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
不是有可能 是百分百查的 那怕是你仅仅向游戏进程申请了一段内存  那段内存它也会扫
2016-5-8 15:23
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
这是一个解决方案 但目前我还没找到有效的 重新编译 加壳后能短暂绕过的 除非换一个我之前没有用过的壳 问题就在这 被查后 下次几乎又得换壳   在找到有效的 能短暂避免被检测的(至少也得能挺小半天吧)之前 也只能手动处理(没法玩啊-。-)
2016-5-8 15:27
0
雪    币: 198
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
TP客户端就是个大木马防不胜防...还是对付NP的办法对付TP就可以了.他扫描速度不是无限快, 扫过来的时候告之一切正常.扫过之后再改过来...

还有种100%解决的办法.就是版本不泄露...不公开...自摸...

重庆哥们写了款DXF外挂,好多年了0封号...依然奔放...~不过写了驱动保护外挂~20台机器单开...全部满级号...羡慕嫉妒恨~
2016-5-8 22:47
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
看谁套路玩得深了,搞个垃圾的标本让他不断的提取上传,累死服务器
2016-5-8 23:09
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
检测特征的是哪个线程还没找到  -。- 只找到扫描内存采集特征的线程
2016-5-9 01:21
0
雪    币: 150
活跃值: (36)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
靠猜是解决不了问题的,直接逆向VMP代码吧,不要老在外围打转
2016-5-10 10:08
0
游客
登录 | 注册 方可回帖
返回