首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
2
0
[求助]想知道hs 怎么检测的ssdt恢复??
发表于: 2011-8-31 14:34
7175
[求助]想知道hs 怎么检测的ssdt恢复??
htht
2011-8-31 14:34
7175
我恢复了hs的NtOpenProcess 的Inline hook。不一会hs又给写回来了。下了访问断点。只找到了写入的函数。没找到检测的函数。在写入函数的左右看到了一堆vm。请问hs 是 怎么检测到 ssdt 被恢复了????
[注意]APP应用上架合规检测服务,协助应用顺利上架!
#调试逆向
收藏
・
2
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
6
)
游戏蛀虫
雪 币:
204
活跃值:
(25)
能力值:
( LV2,RANK:10 )
在线值:
发帖
41
回帖
531
粉丝
0
关注
私信
游戏蛀虫
2
楼
也有可能 不检测 直接重写社
2011-8-31 15:19
0
cvcvxk
雪 币:
8835
活跃值:
(2404)
能力值:
( LV12,RANK:760 )
在线值:
发帖
125
回帖
3095
粉丝
240
关注
私信
cvcvxk
10
3
楼
丫有DPC~
2011-8-31 16:05
0
htht
雪 币:
246
活跃值:
(30)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
38
粉丝
0
关注
私信
htht
4
楼
没有可能。我直接bp 那个写入的函数了。没反应。只有改了才有反应。
2011-8-31 18:44
0
htht
雪 币:
246
活跃值:
(30)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
38
粉丝
0
关注
私信
htht
5
楼
神仙呀。在稍微指点我下。我在 NtOpenProcess+0xB 上下读取断点,就算有定时器。也应该读取它呀。压根就没触发这个断点。而且我找到了2个定时器直接跳过处理了。还是被发现恢复了ssdt。我就奇怪它怎么发现恢复的????
2011-8-31 18:47
0
游戏蛀虫
雪 币:
204
活跃值:
(25)
能力值:
( LV2,RANK:10 )
在线值:
发帖
41
回帖
531
粉丝
0
关注
私信
游戏蛀虫
6
楼
不过我想问楼主 你用的什么工具啊,
我以前随便开个工具 比如XR kd ce 等等 耍游戏都没机会了
不知道 它是怎么搜索内存 来找到我的工具的
2011-9-2 10:56
0
cvcvxk
雪 币:
8835
活跃值:
(2404)
能力值:
( LV12,RANK:760 )
在线值:
发帖
125
回帖
3095
粉丝
240
关注
私信
cvcvxk
10
7
楼
首先看一下hs的样子
Thread,有,
DPC,有,
Notify,有,
DeviceIoControl的交互,有
话说,估计是R3交互时做的效验~~
2011-9-3 00:39
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
htht
6
发帖
38
回帖
10
RANK
关注
私信
他的文章
[求助]想知道hs 怎么检测的ssdt恢复??
7176
[求助]int 1 反调试怎么过??
3462
[求助]向Csrss.exe 写入失败。
5209
[求助]syser 被hs 检测出来
8300
[求助]标号名:: 关于这个
1492
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部