首页
社区
课程
招聘
[讨论]过掉内核层的几个函数后OD附加几分钟后提示环境异常
发表于: 2013-5-8 12:49 9851

[讨论]过掉内核层的几个函数后OD附加几分钟后提示环境异常

2013-5-8 12:49
9851
如题;过掉了  
NtOpenProcess
NtOpenThread
NtReadVirtualMemory
NtWriteVirtualMemory
KiAttachProcess
以上过的办法都是取之看雪
以及dbgport的清零
4个清零(其中一个 push edx;jmp XXXX ,访问了debugport的地址也给干掉了);
三个检测也全部XXOO了

OD成功附加,但OD下面会提示读取XX内存异常,而且大概过2分钟左右会提示游戏环境异常
过掉的时间:2013年5月7日
游戏环境异常是因为有线程在检测OD吗?
当我加载了我的过保护后,不管多久都不会出现异常
但是当用OD附加后三分钟就泄了……

有没有兄弟姐妹们给稍微讲讲,如何治疗这早泄……

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 32
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
补充说明
OD只启动,不附加也不会出现异常
过保护的驱动加载也正常,都成功hook并达到了功能
加载后游戏也照样安逸着
只要Od一加载,得!2分钟后就见马王爷了
2013-5-8 12:58
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我也是新手。
有两个思路。
1.确定加载你的驱动之后,三分钟内,没有代码去写 DebugPort。即已过了DebugPort。
2.“提示游戏环境异常”。不知道你是否启用 SOD。
2013-5-8 21:44
0
雪    币: 38
活跃值: (1308)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不附加也出提示出错,很明显是检测了OD的进程、特征码反正跟OD相关的。。。
2013-5-8 22:23
0
雪    币: 32
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
首先感谢你的回答!
呵呵,不附加并不会出现非法,是OD附加后才出现的非法;肯定是检测到了OD附加到进程上面了
2013-5-9 10:40
0
雪    币: 32
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
也感谢你的回答,好多人看,回答的人貌似很少,看雪水越来越深了呐……
1、首先,我的debugport已经确认过掉了的,这个没问题
2、想请教下SOD是什么东西?
我怀疑应该是r3层那些hook没有处理的缘故导致的,或者附加进程的时候被TP神马的检测到了
2013-5-9 10:44
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
SOD当然不是“大宝SOD蜜”里的SOD。
是海峰大大的一个OD插件。StrongOD。

至于“好多人看,回答的人少”。听说看雪里部分人在游戏保护公司当顾问,收了封口费,自然。。。。你懂的。
2013-5-9 15:45
0
雪    币: 70
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
换个OD就好了,我就有这问题。换个OD
2013-5-9 18:01
0
雪    币: 328
活跃值: (154)
能力值: ( LV12,RANK:310 )
在线值:
发帖
回帖
粉丝
9
原来SOD是这个意思
2013-5-9 19:07
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
2篇精华的牛牛。。。不要来调戏我们这些菜鸟
2013-5-9 20:48
0
雪    币: 8
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
tp od附加异常
2013-6-5 12:55
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
4个清零我只干掉3个。push edx;jmp XXXX  没干掉。过保护的开起,没问题,od一开起,就会被检测出来。
2013-6-18 10:35
0
雪    币: 28
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
我也是这个问题~~~
2013-9-13 22:46
0
雪    币: 36
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
应用层检测,这里有新Od的技术研究www.diaoyu.cn
2013-9-14 09:11
0
雪    币: 16
活跃值: (34)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
这个问题我也有,或许是以前的搜索od的特征吗吧
2013-9-16 00:09
0
游客
登录 | 注册 方可回帖
返回
//