能力值:
( LV4,RANK:50 )
|
-
-
2 楼
很全了 ,呵呵
不错哦
|
能力值:
(RANK:410 )
|
-
-
3 楼
支持,收藏。
|
能力值:
( LV4,RANK:50 )
|
-
-
4 楼
还缺一个方法呢
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
好啊!
OD反调试大法!
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
收藏!
|
能力值:
(RANK:10 )
|
-
-
7 楼
ReadProcessMemory也要Hook的...一些壳会用特征码来检测OD....
|
能力值:
(RANK:650 )
|
-
-
8 楼
学习啊
|
能力值:
( LV4,RANK:50 )
|
-
-
9 楼
还可以使用如下方法检测OD
1.父进程检测:这个检测方法很多人开始用了,网上也可以找到现成的代码;但是如果换作native api来实现呢?又为什么一定要检测父进程名为explorer.exe呢?
2.对PE文件的修改:armdillo作者曾经写过一篇文章论述了如何通过修改PE结构的某些部分来阻止OD载入的方法
3.一般来说,NT平台上作system hook大多是修改SSDT表,如果我对此作检查呢?
|
能力值:
( LV9,RANK:770 )
|
-
-
10 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
|
能力值:
( LV13,RANK:970 )
|
-
-
12 楼
不错,比较全了
Hook没用吧。不少人不调api了,直接拿来api函数的代码。
|
能力值:
(RANK:1060 )
|
-
-
13 楼
笨蛋,你在他拿之前hook不就行了
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
还有:ZwQueryInformationProcess 如SDP 使用
还有:GetTickCount
|
能力值:
( LV9,RANK:1210 )
|
-
-
15 楼
1. CheckRemoteDebuggerPresent
2. exetools上有人提过CsrGetProcessId
3. GetTickCount,rdtsc,GetProcessTimes,GetSystemTimeAsFileTime之类的
另外,有些壳如ExeCryptor喜欢打窗口的主意,用的api
记不清了,大概有
EnumWindows,EnumChildWindows,GetWindow,
GetWindowThreadProcessId,还有个获取当前鼠标位置
所在窗口句柄的,想不起来了,不过对应NtUserWindowFromPoint
以forgot的功力,不要搞什么dll或者插件了,直接在
Ring0实现,事半功倍
|
能力值:
(RANK:10 )
|
-
-
16 楼
最初由 forgot 发布 笨蛋,你在他拿之前hook不就行了
他的意思是自己写代码模拟API
|
能力值:
( LV9,RANK:1210 )
|
-
-
17 楼
最初由 小楼 发布 还可以使用如下方法检测OD 1.父进程检测:这个检测方法很多人开始用了,网上也可以找到现成的代码;但是如果换作native api来实现呢?又为什么一定要检测父进程名为explorer.exe呢?
2.对PE文件的修改:armdillo作者曾经写过一篇文章论述了如何通过修改PE结构的某些部分来阻止OD载入的方法
........ 如果你检查SSDT,也许可以修改页表给个假的。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
咋hook 给推荐一篇简单易懂的教程
|
能力值:
( LV13,RANK:970 )
|
-
-
19 楼
最初由 forgot 发布 笨蛋,你在他拿之前hook不就行了 汉。我先研究研究咋把网页存下来。
|
能力值:
(RANK:1060 )
|
-
-
20 楼
SSDT 是啥表?只知道有这么个表,全称都不知道
|
能力值:
(RANK:460 )
|
-
-
21 楼
忘记回帖了,补个先
|
能力值:
(RANK:10 )
|
-
-
22 楼
最初由 forgot 发布 SSDT 是啥表?只知道有这么个表,全称都不知道
系统服务描述符表
|
能力值:
( LV9,RANK:250 )
|
-
-
23 楼
最初由 forgot 发布 SSDT 是啥表?只知道有这么个表,全称都不知道
SST=SYSTEM SERVICE TABLE
SSDT=SYSTEM SERVICE DIRECTORY TABLE
好像是呃?,有邋?指正....QQ
|
能力值:
(RANK:1060 )
|
-
-
24 楼
如果ssdt是系统服务描述符表那么应该是system service descriptor table
|
能力值:
(RANK:10 )
|
-
-
25 楼
应该多发好的贴。
|
|
|