首页
社区
课程
招聘
[分享]去掉《英雄年代2新版之战国侠侣》驱动保护
发表于: 2011-4-20 22:04 7149

[分享]去掉《英雄年代2新版之战国侠侣》驱动保护

2011-4-20 22:04
7149
1. 本打算2-3天来去掉这个游戏的驱动保护,哪知道只用了10分钟,真是应了那句千里之堤毁于蚁穴。

2.用RKU察看没有ssdt,ssdtshoadow 的hook,看驱动列表有一个1394hub.sys是游戏目录的驱动(一阵狂喜,可以分析这个驱动是

  

   如何保护),发现该目录下并没有这个文件(难道是被驱动将文件隐藏了),用winhex分析这个盘的ntfs格式发现这个文件是被删除的状

   态(一阵狂喜,用winhex恢复出来不就可以分析了),用winhex分析出来竟然不是一个PE文件(找文件看来不行了)。

3.想起了RKU,用dump将驱动从内存复制出来,发现复制失败(看来这个驱动保护还好)。

4.想起了木马常常很早以前用来对象杀软方法,我们在游戏目录GPK的下面新建文件夹1394hub.sys,然后重启系统。驱动保护破除了用

   WPE PRO.exe可以正常的注入和抓取游戏封包分析了。

5.只是想说多么牛逼的技术,只是一点点的疏忽就被秒杀了。

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 350
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
呵呵.算是替换法子吧
2011-4-20 23:16
0
雪    币: 243
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
注意,每次运行游戏会从新下载怎个游戏保护文件夹得东西GPK,我建的是1394hub.sys文件夹,他释放1394hub.sys文件是不会成功的,和替换不是一个原理,如果是文件替换是没用的。
2011-4-20 23:39
0
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
这个白痴的漏洞已经存在很久了。。。。这不是关键  关键是游戏那个动态校验的玩意
2011-4-21 07:15
0
雪    币: 204
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
好象盛大已经改进了这个漏洞。
热血传奇十区峨眉
上传的附件:
2011-4-26 10:23
0
游客
登录 | 注册 方可回帖
返回
//