首页
社区
课程
招聘
[讨论]他是怎么隐藏的hook
发表于: 2018-8-28 09:14 6626

[讨论]他是怎么隐藏的hook

2018-8-28 09:14
6626
调试一款游戏(名字就不说了)  ~~该游戏用PcHunter 查看 不存在驱动模块~并且在内核没有做任何手脚~~~(看起来很纯洁的养殖),当我用OD附加该游戏的时候  OD断下来了 但是显示进入了SEH的 顶层异常处理~~该游戏修改了过滤表达式使游戏直接退出了~~由于进入了SHE让我以为OD没有附加成功~然后我用Windbg查看了 游戏进程的Eprocess->DebugPort  然而 很明确的显示已经被OD赋值了

但是问题就是他是怎么做到的 在OD 附加的情况下  并且没有任何内核HOOK 的情况下 会让KiDispatchException转到SEH 的
一开始 以为被我附加的进程是假的~但是后来想想不对啊~如果是假的Eprocess 那么为什么游戏会断下来  并且 游戏没有hook内核 根本做不到这一点 啊~  

欢迎有经验的大佬给点意见和方向

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 177
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
游戏没有使用VT   ~或者说 内核检测有用户调试器存在但是返回了失败或者不处理~~
最后于 2018-8-28 09:27 被兔oO编辑 ,原因:
2018-8-28 09:23
0
雪    币: 9479
活跃值: (757)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
内存crc校验
2018-8-28 12:12
0
雪    币: 4
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
veh hook
2018-8-28 13:37
0
雪    币: 177
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
wx_职业玩家 veh hook
。。。。。。。。。。。。。。。
2018-8-28 21:48
0
雪    币: 41
活跃值: (96)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
6
这个3环也能做到吧,DbgUiRemoteBreakin,KiUserExceptionDispatcher等等他都能处理的吧
2018-9-1 22:46
0
雪    币: 573
活跃值: (277)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
信息量太少,游戏又不说。图也没有,代码也没有。
纯让论坛的人猜?论坛的人也不是神仙啊

笑哭
2020-1-29 13:59
0
游客
登录 | 注册 方可回帖
返回