首页
社区
课程
招聘
[求助][讨论]利用VT EPT对抗CRC和CALL检测
发表于: 2016-12-10 00:47 20977

[求助][讨论]利用VT EPT对抗CRC和CALL检测

2016-12-10 00:47
20977

写了半个月的代码 有点乱 不要笑我 大概原理就是  植物大战僵尸 运行后 利用CE注入一个CRC.dll 这个dll主要就是crc检测游戏代码是否被修改 至于call检测呢 我们可以 自己写一个dll 名字叫L#Test.dll 完后他注入到游戏 完后随便调用一个游戏call 利用od下断点 如果我们的代码成功运行 那么call的返回地址就是虚假地址  如果不是虚假地址 那就失败了 我已经把代码和视频 植物大战僵尸等资源打包了 大家下载就行了 代码只能在vs2015下运行 虚拟机是win10 x64 调试模式 驱动是WDK10.0 另外我后面运行一切正常 可就是不断下来 游戏挂掉 希望有大牛帮我看看哪里出问题了 代码我都注释好了 不懂可以问我 进群(QQ群:493622016)一起研究学习内核底层a49K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7M7g2)9J5k6i4q4I4i4K6u0W2j5$3!0E0i4K6u0r3i4K6y4r3i4K6g2X3N6%4k6Q4x3@1b7I4x3o6t1%4i4K6t1$3j5h3#2H3i4K6y4n7K9#2)9K6c8o6b7J5d9#2S2r3x3@1x3`.

谢谢看雪的平时帮助 尤其敬佩GIT HUB网站的Satoshi Tanda无私开源精神ecdK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6@1j5h3&6V1j5i4y4S2N6l9`.`. 我的源码是在他的DDIMON源码基础上改的
链接: 1d0K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8S2L8W2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8U0q4V1c8X3#2B7f1V1N6t1 密码: 69jn
备用地址:7b2K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6K6K9r3q4J5k6g2)9J5k6i4N6W2K9i4W2#2L8W2)9J5k6h3y4G2L8g2)9J5c8X3k6W2x3U0f1%4j5K6u0U0y4U0b7&6x3U0j5^5j5$3y4V1x3K6g2T1y4o6c8W2z5o6k6U0z5o6N6V1j5U0l9%4 (密码:KNLH)


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 255
活跃值: (672)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
二楼  一直想实现这个东西 无奈知识点不够
2016-12-10 00:58
0
雪    币: 31
活跃值: (87)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
顶一个,谢谢分享,下来研究下
2016-12-10 01:04
0
雪    币: 227
活跃值: (450)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
4
占楼等评论
2016-12-10 01:07
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我来顶你贴了。
2016-12-10 01:14
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
6
call检测,CRC检测,此法都可以。
点个赞,然而代码太乱...实在是无法直视
2016-12-10 02:12
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7
大体上很有意思的地方就是Stack的处理这块。
PS1 你测试的游戏没有使用神奇函数SetProcessWorkingSetSize,所以用ddimon框架没遇到问题(FaultVA并不是每次都存在
真的很刺激,FaultPA会因为WS功能发生变化...)

PS2 堆栈那个有点意思
2016-12-10 02:19
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
8
关掉虚拟内存 可以解决那个神奇api的问题吗?另外没看懂 我的代码后面视频 为何游戏挂掉 也不断下来
2016-12-10 12:01
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
来占个座,慢慢看
2016-12-10 14:23
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
10
你都shadow了,得用硬断啊
2016-12-10 15:20
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
11
你注入dll了,可以hook掉 SetProcessWorkingSetSize 直接返回。

但是即使hook掉了这样,进程的物理内存被换出后,再次换入的时候PA也有可能变了——毕竟是用户层

PS
顺带说一下,hook应用层API这里,也有个问题,不小心你就hook了全局的该api的映射,反正我自己搞的时候发生过一些api在某些进程里被hook,然后没然后了...
2016-12-10 15:21
0
雪    币: 101
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
非常感谢分享的代码. 
2017-11-13 15:34
0
雪    币: 13
活跃值: (379)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
链接失效了!!!!
2018-11-13 17:38
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
天下肥猫 链接失效了!!!!
进我群里下载吧 百度云和谐了
2018-11-13 22:38
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
15
killpy 进我群里下载吧 百度云和谐了
其实没啥用  不如直接用 看雪大佬开源的VT_DEMO开源 小宝的开源 各种vt开源 都在我的群共享VT版块
2018-11-13 22:39
0
雪    币: 3505
活跃值: (2370)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
16
资源失效了,群也不在了!!
2020-8-12 17:02
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
17
FeJQ 资源失效了,群也不在了!!
1038217653
2020-8-13 10:31
0
雪    币: 348
活跃值: (481)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
18
我在2年前做了类似的东西,不过用在公司项目上了
2020-8-13 11:48
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
19
killpy 1038217653
你的群是不是有啥不对头的地方, 这个群又没了...
2021-9-1 22:44
0
游客
登录 | 注册 方可回帖
返回