首页
社区
课程
招聘
[原创]HackShield分析(1)
发表于: 2010-1-11 02:18 37865

[原创]HackShield分析(1)

2010-1-11 02:18
37865

我学习研究了一段时间的hackshield,写一些资料,与大家共享。共同学习,共同进步。

主要有三部分。
第1 HackShield的组成
  1) EhSvc.dll
      游戏和Hack Shield的通信dll,
  2) V3Pro32s.dll:
      HackShield的anti tools侦测dll;
  3) 3N.mhe:
      样式库,可以通过一些规则来查找 hack tool
4) psapi.dll:
    进程信息库
5) V3Warp(d)(n)s.v3d:
     和3N.mhe类似,需要3N.mhe 工作,
6) EagleNT.sys:
     地球人都知道的,HS的驱动库,呵呵,hook ntopenprocesss,read/writeprocessmemory,...等函数
第2,HackShiled的流程

这个图是HackShield的工作流程

第3,byPass的一些想法
      HackShiled通过CallBack函数,通知主程序一些异常信息,比如"侦测到...工具"  ;
     可以hook这个函数,来bypass
查找方法,IDA,找关键字符,比如“侦测到违法工具”,然后找到处理这些字符的函数
.nop掉。通常游戏就不会再弹出对话框,也不会关掉游戏了

(....内容有些多,稍后我会不定期更新下,)


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 7
支持
分享
最新回复 (24)
雪    币: 33
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
CallBack函数 哪个 dll 里面的
2010-1-11 03:31
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
占个位置 希望能看到一些思路和方法
2010-1-11 03:33
0
雪    币: 22
活跃值: (48)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
HackShiled通过CallBack函数,通知主程序一些异常信息,比如"侦测到...工具"  ;
     可以hook这个函数,来bypass

意思就是让驱动退出。而不让游戏退出?
看过一个人这样搞NP,不过他不是hook你那个call back。。是给NP线程停掉了。呵呵。可能意思一样。
2010-1-11 07:52
0
雪    币: 141
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个是hook的通信
2010-1-11 15:47
0
雪    币: 295
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
支持~  等着看楼主的下文
2010-1-11 20:16
0
雪    币: 101
活跃值: (157)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
占位等更新。。。
2010-1-12 11:02
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
希望有猥琐的思路和方法出台
2010-1-13 21:10
0
雪    币: 608
活跃值: (91)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
期待新的想法
2010-1-14 04:18
0
雪    币: 2134
活跃值: (14)
能力值: (RANK:170 )
在线值:
发帖
回帖
粉丝
10
图和sdk说明文档中的怎么这么像
2010-1-14 21:45
0
雪    币: 141
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
hs有sdk说明文档?发来下
2010-1-15 02:00
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这两天也在跟HS斗争,很头疼~~~希望你的后续文章能给我一些启发
2010-1-16 10:20
0
雪    币: 143
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
HS前两天才弄过,也是跟踪调试他的异常发现了类似的函数,把他返回的值修改下就不会被检测到了。但是不知道我调试的版本是不是老版本,就是国服的冒险岛的HS。
2010-1-16 18:09
0
雪    币: 47147
活跃值: (20470)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
14
先设关注,完成后再设置精华。
2010-1-16 19:25
0
雪    币: 1708
活跃值: (586)
能力值: ( LV15,RANK:670 )
在线值:
发帖
回帖
粉丝
15
发帖到现在,都差不多一个星期了,期待呀...
2010-1-16 19:47
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
mark谢谢lz分享。
2010-1-19 13:47
0
雪    币: 112
活跃值: (51)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
支持一下,呵呵。。LZ
2010-4-13 19:30
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
关注下,好久没来了
2010-4-14 00:34
0
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
加油 希望能趕快更新
期待能看到更多東西
2010-4-14 22:41
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
总算找到相关HS的贴了!咋论坛搜索HS没见有用的,倒是搜游戏名管用。
2010-4-15 00:21
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
咋没下文了??
2010-8-1 13:42
0
雪    币: 7
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
哇,,收藏先。·
2010-8-1 13:54
0
雪    币: 1335
活跃值: (5190)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
23
收藏了........................
2011-3-29 02:55
0
雪    币: 72
活跃值: (26)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
MPGH 上的jaberus也是楼主你嘛?
2011-4-20 07:55
0
雪    币: 4
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
25
楼主  我想请你帮忙调用以上插件 。酬谢
2021-1-13 11:05
0
游客
登录 | 注册 方可回帖
返回
//