首页
社区
课程
招聘
[原创]过TesSafe反WinDbg双机调试
发表于: 2013-4-24 12:54 29060

[原创]过TesSafe反WinDbg双机调试

2013-4-24 12:54
29060
收藏
免费 6
支持
分享
最新回复 (40)
雪    币: 1585
活跃值: (182)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
[QUOTE=anticode;1170608]

这是什么工具?谢谢。[/QUOTE]

很强大~~
2013-4-28 11:19
0
雪    币: 141
活跃值: (318)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
对于游戏方面还未接触
2013-4-29 10:48
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
好帖,要Mark一下。
我的理解是。
VirtualKD 对 KdCom.dll进行了patch,以适应自己的机制。
如果没有安装 VirtualKD ,用工具是可以看到IAT钩子的。
如果安装了 VirtualKD ,那么 TP对KdReceivePacket   KdSendPacket,修改可能是无效的。(真双机调试,情况要另分析)
2013-5-8 10:45
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
请教楼主:
最后一步,你分析可能是一个定时器在调用 DisableDebug。因为DisableDebug头部已经ret 了。
我想让TP去调用他也没有关系。
我的意思是,最后一步,不处理,是否有关系呢?

==========================================
到了这一步,仍然没完,将虚拟机断下来,再次下bp KdDisableDebugger断点。

发现系统再次断下,因为我们已经在KdDisableDebugger的第一行代码ret了。所以不用担心WinDbg会断开,输入g,再次运行,再次断下。

发现这里应该有一个定时器在不断的调用KdDisableDebugger。
==========================================
2013-5-8 15:02
0
雪    币: 193
活跃值: (538)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
30
不处理也没影响
2013-5-8 23:40
0
雪    币: 137
活跃值: (65)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
上面那个能反汇编的工具是什么?不是A盾吧?
2013-8-2 00:09
0
雪    币: 137
活跃值: (65)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
是啊,这是什么工具
2013-8-2 00:12
0
雪    币: 7
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
其实不用那么复杂 变通点想  为嘛老子要去过你的双机调试,让爱过的人去过吧
我为嘛要过你的DebugpORT清零?让爱过的人过去吧

反正我是可以直接调试的呵呵
2013-8-2 09:23
0
雪    币: 21
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
mark 下学习
2013-8-12 15:47
0
雪    币: 135
活跃值: (2062)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
kdcom.KdSendPacket和kdcom.KdReceivePacket两个函数不用硬编码,如何获取原始地址?
2013-12-9 11:05
0
雪    币: 77
活跃值: (48)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
国标 到此一游
2014-1-16 15:15
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
看了个一知半解, 先mark一下, 学习中 。
2014-1-30 15:23
0
雪    币: 49
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
本帖对最高版本无效,还没进到游戏,就直接蓝屏,还是在什么工具都不开情况下,内核调试模式启动游戏,都直接蓝屏。。。
2014-1-30 16:17
0
雪    币: 623
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
39
mark
2014-1-30 16:41
0
雪    币: 367
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
请问楼主, 我按照你的方法,修改了后面的“retn 10”,直接改为jmp到原始地址,驱动加载后,加载游戏启动完成后还是直接重启了,但是游戏启动后,用工具直接修改的话,游戏就不会重启。
我使用的游戏是轩辕剑, 其实貌似游戏启动的时候会TP会进行两遍检查,等检查完了再修改地址就不会重启,是不是驱动修改的时候,时机太早了,TP发现代码被窜改了?
新手,请楼主指教!
2014-2-8 10:49
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
尼玛最高版本bp下断都会加载驱动失败
2014-5-7 23:07
0
游客
登录 | 注册 方可回帖
返回
//