-
-
[讨论]他是怎么隐藏的hook
-
发表于:
2018-8-28 09:14
6626
-
调试一款游戏(名字就不说了) ~~该游戏用PcHunter 查看 不存在驱动模块~并且在内核没有做任何手脚~~~(看起来很纯洁的养殖),当我用OD附加该游戏的时候 OD断下来了 但是显示进入了SEH的 顶层异常处理~~该游戏修改了过滤表达式使游戏直接退出了~~由于进入了SHE让我以为OD没有附加成功~然后我用Windbg查看了 游戏进程的Eprocess->DebugPort 然而 很明确的显示已经被OD赋值了
但是问题就是他是怎么做到的 在OD 附加的情况下 并且没有任何内核HOOK 的情况下 会让KiDispatchException转到SEH 的
一开始 以为被我附加的进程是假的~但是后来想想不对啊~如果是假的Eprocess 那么为什么游戏会断下来 并且 游戏没有hook内核 根本做不到这一点 啊~
欢迎有经验的大佬给点意见和方向
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课