首页
社区
课程
招聘
[求助]请问hs这个保护,可以附加了,但是下断点没作用是什么原因
发表于: 2010-3-14 11:40 15204

[求助]请问hs这个保护,可以附加了,但是下断点没作用是什么原因

2010-3-14 11:40
15204
请问hs这个保护,可以附加了,但是下断点没作用是什么原因,要怎么解决?谢谢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (21)
雪    币: 62
活跃值: (72)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
2
我的也是,据说是那个从调试器隐藏线程的标志被置位了
2010-3-14 11:50
0
雪    币: 283
活跃值: (74)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
试试call 7号函数
2010-3-14 12:36
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
试试call 7号函数?
什么意思
2010-3-14 19:32
0
雪    币: 248
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看看Hide your DebugPort in ring0
http://bbs.pediy.com/showthread.php?t=80971&highlight=hide+debugport
2010-3-14 21:33
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
调试端口我改了, 楼上说的那篇帖子我看了,以下是那帖子最后的一段,

我想再啰嗦一下,上面代码大家看到很多函数有个NOPCode,这个实际上是对付线程PS_CROSS_THREAD_FLAGS_HIDEFROMDBG的,NOP掉相关地方后,就算线程被设置为ThreadHideFromDebugger也无法阻挡调试器接收调试信息。

对于这里的我就没看明白,不知道到底哪些地方要NOP掉,有谁知道吗?谢谢
2010-3-15 23:43
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
hs一般加了themida,修改线程调试标志是themida做的。这个很容易过,hook ntdll中的Set函数就Ok了。HS自己的本身还利用驱动的方式修改了Debug port,这个直接修改它的驱动代码,跳过他就行了。
2010-3-16 15:11
0
雪    币: 1594
活跃值: (113)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
7号函数是用来停掉HS的
2010-3-17 07:21
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
非常感谢你的回答,请问我现在下断点没效果,是什么原因呢
2010-3-17 13:04
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
你说是用来停掉HS的,没说什么事7号函数啊,是在什么模块里还是在哪里的一个函数,有名字没?
2010-3-17 13:05
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
有哪位大侠能介绍下,od下断点,都用了哪些函数,经过了哪些过程吗?
2010-3-19 11:12
0
雪    币: 177
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
ThreadHideFromDebugger
2010-3-19 15:23
0
雪    币: 262
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
新版HS的7号函数貌似不能调用了,执行了也没效果。莫非只能自己写驱动去搞它了?!有没有ring3的方法啊。。。
2010-3-19 15:45
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
14
TMD的SET要和谐~
2010-3-19 17:25
0
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
15
lpk.dll hook set
2010-3-19 17:29
0
雪    币: 62
活跃值: (72)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
16
我有和LZ同样的问题,用驱动把ThreadHideFromDebugger标志修改后也不能下断点,希望高人解答
2010-3-20 13:13
0
雪    币: 124
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
还有其他的详细点的答案吗?
2010-3-20 21:35
0
雪    币: 62
活跃值: (72)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
18
帮LZ顶起来
2010-3-21 11:55
0
雪    币: 248
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
hook SetThreadInformation,发现参数是hidefromdebugger就直接跳过
2010-3-22 00:29
0
雪    币: 27
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
SIP
20
打酱油!!!路过!
2010-3-23 19:11
0
雪    币: 244
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
顶起来

我现在隐藏了debug port,也hook了NtSetInformationThread,发现参数是hidefromdebugger就直接跳过,但是还是不能下断,高手提示提示啊。
2010-7-30 10:30
0
雪    币: 212
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
顶一下,期待高手给个详细答案
2010-7-31 08:46
0
游客
登录 | 注册 方可回帖
返回
//