首页
社区
课程
招聘
[求助]themida 2.1.8 的反调试
发表于: 2011-8-22 11:04 10402

[求助]themida 2.1.8 的反调试

2011-8-22 11:04
10402
对记事本加壳,勾选反调试

一旦打开过od,就打不开记事本了,会提示 a debugger has been found .......
就算把od关掉,也打不开了

用的od是: 普通od +  strongOD插件,效果全开, 已用ultraEdit把 od的所有class,title等字符串替换掉了, ini 里的驱动名也改了

那东东是怎么检测的?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
这玩意剧烈猛烈~
2011-8-22 15:19
0
雪    币: 394
活跃值: (131)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
应该是用ZwQueryObject函数去查DebugObject的个数,如果你开了二个OD,DebugObject的个数就是2,你可以去读这个文章,
http://bbs.pediy.com/showthread.php?t=71113中的FD_DebugObject_NtQueryObject,里面有详细的说明.
也可以去看我写的一个文章,http://bbs.pediy.com/showthread.php?t=132769《【原创】我做的一个北斗改壳,看谁能脱。》,里面就有这个功能。当有OD打开时,记事本程序是运行不了的。
2011-8-22 17:40
0
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
fengyue.sys??...
2011-8-22 21:13
0
雪    币: 196
活跃值: (96)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
多谢!

这个是指 ini 里的驱动名吧,这个我已经改掉了

奇怪的一点是之前一段时间用的普通od + hideOd 插件貌似没事,后来用了strong od 插件,禁掉了hideOd,就这样了
2011-8-23 01:15
0
雪    币: 2393
活跃值: (1387)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
这些是多余的。

原版 OD + StrongOD,
ini 里面修改驱动名,
就够了。

还有一点。
先不要使用别的插件,
清除 UDD。
然后,重启电脑。

静候佳音
2011-8-23 16:10
0
雪    币: 58
活跃值: (274)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
那个我想知道 怎么修改驱动
2011-8-23 21:10
0
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
虚拟机下搞或者换台干净的机器。。
我遇到过无数次这样的问题了。。。纠结。
2011-8-24 02:59
0
游客
登录 | 注册 方可回帖
返回
//