首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
5
0
[求助]某驱动更新,禁止双机调试
发表于: 2013-9-4 10:14
6775
[求助]某驱动更新,禁止双机调试
luoxueba
2013-9-4 10:14
6775
某驱动更新,禁止双机调试
驱动不断调用KdDisableDebugger来防止双机调试
以前方法修改2处 驱动Base+0xXXXXX 改74 驱动Base+0xXXXXX 改75
现在驱动对这两处有校验
小弟方法:拦截驱动初始化加载,进行对驱动校验处理,替换校验代码
HOOK那个NT函数来拦截驱动加载
NtLoadDriver和NtSetSystemInformation
这两个使用那个比较好点
用拦截NtCreateSection拦截驱动,获得的驱动是加载成功了么
小弟在次谢谢了
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
#系统底层
收藏
・
5
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
6
)
tigerwood
雪 币:
1906
活跃值:
(712)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
177
粉丝
0
关注
私信
tigerwood
2
楼
小白路过,帮顶一个
2013-9-4 10:47
0
蓝色妖女
雪 币:
34
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
10
回帖
149
粉丝
0
关注
私信
蓝色妖女
3
楼
直接对KdDisableDebugger下断点不就可以了吗
此时驱动正在初始化反双机调试
只要不让他调用成功,你就可以慢慢分析反双机调试了
2013-9-4 12:08
0
luoxueba
雪 币:
4
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
46
粉丝
0
关注
私信
luoxueba
4
楼
但驱动会不断调用KdDisableDebugger
在KdDisableDebugger改C3也须可行
但改成C3驱动有校验,如果KdDisableDebugger返回的值没有成功
驱动会把电脑重起
2013-9-5 07:42
0
天纵
雪 币:
32
活跃值:
(13)
能力值:
( LV2,RANK:10 )
在线值:
发帖
5
回帖
30
粉丝
0
关注
私信
天纵
5
楼
”驱动校验处理,替换校验代码“这个我处理了,还是不行的,会重启,TP对效验的地方还有效验;
2013-9-5 11:29
0
luoxueba
雪 币:
4
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
46
粉丝
0
关注
私信
luoxueba
6
楼
事先要在TP启动之前加载自己驱动
在TP启动的时候就要拦截处理校验,这样才可以吧
2013-9-6 11:11
0
ugvjewxf
雪 币:
615
活跃值:
(585)
能力值:
( LV4,RANK:40 )
在线值:
发帖
22
回帖
352
粉丝
11
关注
私信
ugvjewxf
7
楼
AGP论坛零基础驱动教程-1.2.8(1.解决TP最新版双机调试实例)
AGP论坛零基础驱动教程-1.2.8(2.解决TP双机调试实战) 同学这两课有老师讲解的。
2013-9-6 17:29
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
luoxueba
8
发帖
46
回帖
10
RANK
关注
私信
他的文章
[求助]PCHunter进程模块遍历
9231
[讨论]某p游戏断点异常
6888
[求助]游戏组队方案
4725
[讨论]关于*P驱动内存地址
4886
[讨论]分析个驱动反调试
8866
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部