首页
社区
课程
招聘
[求助]关于TP的内存特征检测技术
发表于: 2016-5-2 02:14 26458

[求助]关于TP的内存特征检测技术

2016-5-2 02:14
26458
收藏
免费 0
支持
分享
最新回复 (42)
雪    币: 206
活跃值: (258)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
DXF 进游戏后 有时候会打开 EXE程序 然后上传的 有时候你发现 EXE被DXF占用了,DXF的上传也占用非常多的 已经获取了EXE的目录 你再关闭也木有用了
2016-5-25 19:57
0
雪    币: 14
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
用rundll32 loaddll 解除文件映像 删除dll文件呢 这个就没法上传了吧
2016-5-31 06:44
0
雪    币: 0
活跃值: (984)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
28
VT 秒过
2016-6-1 12:02
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
VT如何秒过?还有,这些检测一般都是ring3的吧,ring3没法解决,一定要去用到VT?
关于EXE,如果能够做到在开机后第一次启动dxf之前就把该运行的exe运行了,并在启动dxf之前就关闭,理论上应该不会被检测吧?
关于dll,如果是内存注入,并且清空了对应内存空间的整个PE文件头,并且Hook了zwquery之后,应该也是不会被检测了吧?
2016-6-1 20:39
0
雪    币: 0
活跃值: (984)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
30
当然不是你这种常规的HOOK方式。
2016-6-2 00:23
0
雪    币: 433
活跃值: (2130)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
31
想问一下你和微博上的网络游侠是同一个人么?
2016-6-2 01:31
0
雪    币: 433
活跃值: (2130)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
32
不过羡慕你hook了能不非法
2016-6-2 01:33
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
能留个联系方式深入探讨一下吗?
2016-6-2 11:09
0
雪    币: 0
活跃值: (984)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
34
你这种常规的LD一个内存分页就把你干了,隐藏的不彻底.另外RING3 HOOK

基本上在起来前就都给清干净了。
2016-6-2 15:54
0
雪    币: 68
活跃值: (345)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
内存加载 + 内存欺骗 可以不?
2016-6-2 16:25
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
能说的清楚点吗?

内存分页是什么鬼?跨进程virtualallocex出来的空间,writeprocessmemeory写进去的内存,没有pe头,如何干净利落的用内存分页找出来?

“RING3 HOOK 基本上在起来前就给清干净了“这个又是啥意思,意思是说对方会在启动之前就做类似xtr的进程钩子检测的事情,把所有更改过的钩子都恢复掉?
2016-6-2 17:41
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
ring3  读写位置好像可以监控吧 = =
2016-12-3 12:04
0
雪    币: 30
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
NICE
2016-12-12 23:26
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
RING3 HOOK可以轻松被COW机制检测到
就看谁的分页欺骗隐藏得更深了
2016-12-13 00:24
0
雪    币: 223
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
马一个,围观大牛的各种骚姿势
2016-12-14 23:58
0
雪    币: 26
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
关注了哦 楼主是大神
2017-1-1 22:56
0
雪    币: 243
活跃值: (289)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
42
PE头检测 内存特征码检测 动态CRC  过掉再说写它的内存
2017-1-15 15:48
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
为什么不直接卸掉TP,都是想着怎么躲过它?这东西很难弄掉吗,还是没办法弄掉,我见过好多写怎么过TP的帖子,虽然不知道是不是真正意义上的完全清除掉
2017-1-19 19:07
0
游客
登录 | 注册 方可回帖
返回