首页
社区
课程
招聘
[求助]Hackshield保护下的EHSvc.dll一些问题.
发表于: 2010-8-26 00:09 11757

[求助]Hackshield保护下的EHSvc.dll一些问题.

2010-8-26 00:09
11757
进入游戏后被HOOK了以下三个函数:
1-NtOpenProcess
2-NtWriteVirtualMemory
3-NtReadVirtualMemory

恢复这三个钩子后,OD和CE能正常的打开进程.
但这三个钩子在EHSvc.dll某的线程的作用下,每隔15S重新安装一次.
一旦安装,OD里代码就没了,CE也无效了。
我现在是苦力方法.每15S手动恢复一次。

后来想通过暂停EHSvc.dll的某个线程来阻止安装HOOK。
于是我对EHSvc.dll的线程进行一个个暂停来测试。发现暂停掉其中一个线程后。
机器一会就蓝屏了。

在网上找了EHSvc.dll的导出表相关资料。发现对其中的某个函数返回值进行修改可以达到不加载驱动,不进行效验等效果。
不过这个dll加了Themida壳,对于themida壳的exe文件,Nooby牛的tmd_iat.osc效果特好。但这个DLL似呼不太给面子。实在没法整了.

不知道论坛里有没有高人研究过这些东西。
问题一:可不可以不用修改EHSvc.dll就可以达到打开游戏进程的方法?(现在主要是15S恢复一次麻烦)

问题二:如果要修改EHSvc.dll的话,嘿嘿。咋修改呀??对于我这类小菜来说.themida壳如钢甲一般坚硬。何况现在是套在dll外面了.


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 33
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
你可以破解,不让他加载,然后骗游戏说已经加载成功
2010-8-26 18:27
0
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
关键是现在如何改?没把壳剥掉改不好呢。。
2010-8-26 21:20
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
EHSvc.dll TMD保护的,我已脱掉了。
2010-8-26 22:13
0
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
!!不知道这位哥们可否提示一份???
2010-8-27 23:03
0
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
壳脱掉有什么用 VM你能还原不
2010-8-28 11:16
0
游客
登录 | 注册 方可回帖
返回
//