首页
社区
课程
招聘
[分享]一个恶心的小技巧~泡个大砖头等玉石
发表于: 2011-9-17 16:46 8833

[分享]一个恶心的小技巧~泡个大砖头等玉石

2011-9-17 16:46
8833
NtSetInformationThread设置ThreadHideFromDebugger几乎地球人全知道~

这个技巧也是关于设置ThreadHideFromDebugger的,只是Handle上有点特别,
首先随便用一个不存在的无效handle(比如随机数0-100随机一个当作handle)
去ThreadHideFromDebugger,如果返回STATUS_SUCCESS那么
恭喜发现有不知名的antiAntiDbg的东西存在,可以退出鸟~

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 4560
活跃值: (1002)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
坐等玉石现身
2011-9-17 17:09
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
3
再来几个类似handle问题的吧~

比如SwitchDesktop的handle,可以用来检测特殊的AntiAntiDbg~

不过SwitchDesktop本身可以很好的起到阻止od正常顺利工作的作用~
2011-9-17 17:18
0
雪    币: 3116
活跃值: (1269)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
4
蛋疼,刚刚想做下
http://bbs.pediy.com/showthread.php?t=56689
这个HOOK内核API,不过GetPteAddress貌似有问题。nt code的映射项好像要额外处理?

丢个demo
2011-9-17 17:47
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
5
v大就是vs啊
2011-9-17 18:23
0
雪    币: 2503
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
玉石在哪里????
2011-9-17 18:49
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7
不知道,砖头倒是有不少~
2011-9-17 21:33
0
雪    币: 112
活跃值: (48)
能力值: ( LV9,RANK:320 )
在线值:
发帖
回帖
粉丝
8
话说在下在写个调试器。无基于hook,无int3 ,无dr,无基于vt。。。。
anti  anti保证了od的正常运行又怎么样。

为人民服务的东西层出不穷
2011-9-17 22:21
0
雪    币: 1015
活跃值: (235)
能力值: ( LV12,RANK:440 )
在线值:
发帖
回帖
粉丝
9
期待期待
2011-9-17 22:30
0
雪    币: 263
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
期待说下原理
2011-9-18 00:01
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
11
基于emu86模型的调试器...你会很纠结~
2011-9-18 05:44
0
雪    币: 27
活跃值: (127)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
12
敬佩v校..
2011-9-18 08:23
0
雪    币: 112
活跃值: (48)
能力值: ( LV9,RANK:320 )
在线值:
发帖
回帖
粉丝
13
也非基于enum
2011-9-18 10:23
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
14
CPU特性的方式?
2011-9-18 12:23
0
游客
登录 | 注册 方可回帖
返回
//