首页
社区
课程
招聘
GetTickCount anti-debug
发表于: 2005-7-31 21:05 5748

GetTickCount anti-debug

2005-7-31 21:05
5748
请教:大虾
如果程序使用GetTickCount 反调试有什么方法避开!!!
多谢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 319
活跃值: (2439)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
2
只是时间差比较,只要修改跳转就可以了。
2005-7-31 21:15
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
3
可直接注入代码在Ring3 Hook。

GetTickCount是从KUSER_SHARED_DATA读取的数据,这里以只读方式映射到用户空间,以读写方式映射到内核空间。有的壳抄api代码自己实现,Hook就不管用了。

可写个KMD,patch ntoskrnl!KeUpdateSystemTime,使其放慢更新数据。完全停下好象有些程序不能正常工作(VC就不行)。
2005-8-1 11:06
0
雪    币: 556
活跃值: (2298)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
4

softworm 常不常用即时通信软件?,俺有很多问题想向你请教下:-).方便联系不?
2005-8-1 11:14
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
5
不敢当

我的QQ: 79063389
不过很少用
2005-8-1 11:26
0
雪    币: 108
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 softworm 发布
不敢当

我的QQ: 79063389
不过很少用
倒~ 常用哪个
2005-8-1 11:33
0
雪    币: 199
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
直接修改gettickcount函数内容就好了
win nt系统下的copy on write机制,会保证其他进程不受影响
2005-8-1 21:11
0
雪    币: 303
活跃值: (466)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最初由 playar 发布
直接修改gettickcount函数内容就好了
win nt系统下的copy on write机制,会保证其他进程不受影响

请教:直接改gettickcount函数成为什么内容.
多谢
最近好怕gettickcount
2005-8-2 09:17
0
雪    币: 199
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
改称mov eax,....
retn ...
2005-8-2 12:18
0
雪    币: 303
活跃值: (466)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 playar 发布
改称mov eax,....
retn ...

不行呀!XP
你试试,多谢附件:sdprotector test.zip
2005-8-2 16:40
0
游客
登录 | 注册 方可回帖
返回
//