首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
3
0
[求助]调试最新TP驱动保护的问题
发表于: 2013-7-24 17:47
14418
[求助]调试最新TP驱动保护的问题
黑X影
2013-7-24 17:47
14418
7月23日,腾讯更新了TP保护,我还像以前一样恢复了新增加的一些inline hook,当全部处理完后使用CE加载,正常加载了,放附加的时候显示错误码5,我以为我程序写错了,随之用xuetr恢复了所有的hook,确保没有其他HOOK之后附加还是错误码5,各位高手有研究这个驱动保护的吗,是否是在XUETR中隐藏了一个HOOK?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
3
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
9
)
jaix
雪 币:
42
活跃值:
(26)
能力值:
( LV3,RANK:20 )
在线值:
发帖
4
回帖
126
粉丝
0
关注
私信
jaix
2
楼
我也纳闷呢 , 调用DebugActiveProcess错误。 TP肯定是HOOK了它,但是我用XT没有找到是哪里HOOK了。于是来论坛找答案了。
我发现的是,加载TP后所有调试器全部无法调试(包括VC6。。。)
但是你若是在加载TP前打开OD调试。
加载TP后那个OD还是可以继续附加调试的。但是别的调试器依然无法调试。。。
TP 双机调试也加强了保护。
不知道有没有大牛可以指点一下。。。
2013-7-24 22:35
0
黑X影
雪 币:
14
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
10
回帖
26
粉丝
0
关注
私信
黑X影
3
楼
确定是这个函数被HOOK的吗?我找了下没发现其他的,不过遇到的问题跟你一样,要先于TP附加,TP加载之后也是可以附加的,这是不是一个权限问题?
2013-7-25 07:36
0
pcmyth
雪 币:
11
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
60
粉丝
0
关注
私信
pcmyth
4
楼
最近也在研究,我发现tp在不停的写hook,你恢复回来也没用
2013-7-25 10:26
0
黑X影
雪 币:
14
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
10
回帖
26
粉丝
0
关注
私信
黑X影
5
楼
恢复之后我用XT继续监测,确定没有继续HOOK才附加的,并且我自己的驱动没有恢复都是绕过的,还是附加不了,应该有些我们不知道的技术在里边,求大牛指导下了
2013-7-25 10:31
0
pcmyth
雪 币:
11
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
60
粉丝
0
关注
私信
pcmyth
6
楼
好消息,由于有用户反映蓝屏原因,tx今天 7月25日更新了驱动,我用旧驱动已经可以用ce附加并查看汇编代码了,但是OD仍然附加不了
2013-7-25 21:07
0
孤立人生
雪 币:
32
活跃值:
(17)
能力值:
( LV2,RANK:10 )
在线值:
发帖
9
回帖
48
粉丝
0
关注
私信
孤立人生
7
楼
您好,请问你一下,KeAttachProcess和KeStackAttachProcess的头7个字节被HOOK,你是怎么绕过的?现在好像不是HOOK KiAttachProcess,求赐教,谢谢您了。
2013-8-3 16:26
0
hzxsgfzl
雪 币:
28
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
15
粉丝
0
关注
私信
hzxsgfzl
8
楼
KeStackAttachProcess 里面似乎有检测,一改就蓝, 用绕的也蓝
2013-8-4 03:37
0
cqzj70
雪 币:
77
活跃值:
(48)
能力值:
( LV2,RANK:10 )
在线值:
发帖
24
回帖
325
粉丝
0
关注
私信
cqzj70
9
楼
怎么有这么多傻帽在问这个问题,你以为有人会回答你们吗,反而是TX公司的人知道自己的弱点在哪呀,现在的牛人都把技术留着找钱了,动动脑筋吗
2013-8-5 07:55
0
tomdawei
雪 币:
13
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
5
回帖
19
粉丝
0
关注
私信
tomdawei
10
楼
问一下楼主,最新更新后,楼主如何调查debugport清零有几处?
之前我用的是syser,但是最新的如果安装syser,游戏就提示重启,卸载后游戏正常运行
2013-8-7 10:16
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
黑X影
10
发帖
26
回帖
10
RANK
关注
私信
他的文章
[求助]调试最新TP驱动保护的问题
14419
[求助]自写KeStackAttachProcess问题
3567
[求助]关于内存分页的问题
1040
[求助]关于APC
1183
[求助]ZwAllocateVirtualMemory的问题
2038
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部