首页
社区
课程
招聘
[原创]调戏:纯应用层的Anti本地调试器(1)
发表于: 2013-11-12 14:39 24714

[原创]调戏:纯应用层的Anti本地调试器(1)

2013-11-12 14:39
24714
收藏
免费 5
支持
分享
最新回复 (43)
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
其实只要利用运行时间差异和单步时线程需要一个个排队允许……就可以anti了嘛……
2013-11-12 21:39
0
雪    币: 1839
活跃值: (4065)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
void(*f)();
f = [] () { RunFoo(); };
f();

反人类的语法,老v也开始用c++了么?
2013-11-12 22:03
0
雪    币: 102
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
先回复,,,再细看,学习学习。
2013-11-12 22:18
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
29
求改进意见
2013-11-13 11:35
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
没看到标题是(1)么..有时候用OD进行调试,经常发现会卡死在ThreadPro 上.
2013-11-13 12:07
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
31
呵呵,(2)会出的~
2013-11-14 19:57
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
32
[QUOTE=小希希;1238708]void(*f)();
f = [] () { RunFoo(); };
f();

反人类的语法,老v也开始用c++了么?[/QUOTE]

c++很爽,但是语法太反人类~
2013-11-15 01:56
0
雪    币: 6556
活跃值: (4356)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
33
官方原版OD,附加然后各种姿势的调,坐着调,躺着调,翻滚着调.....
2013-11-15 13:42
0
雪    币: 27
活跃值: (127)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
34
v校写的东西很独到,就是基础层次方面欠缺指引
2013-11-15 13:57
0
雪    币: 219
活跃值: (788)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
35
突然想起了看过一篇关于子系统调试机制里面的port
2013-11-15 14:10
0
雪    币: 231
活跃值: (2631)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
36
MARK  V大
2013-11-15 14:24
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
37
万一有人使用了无比邪恶的vt呢……
2013-11-22 14:38
0
雪    币: 306
活跃值: (85)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
38
学习了,猥琐的思路
2013-11-22 15:16
0
雪    币: 67
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
vt要更新换代趋势了,有大神爆一下料吗
2013-11-29 09:45
0
雪    币: 10
活跃值: (83)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
mark   学习
2013-11-29 13:04
0
雪    币: 347
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
聊胜于无,感谢分享~
2013-11-29 13:15
0
雪    币: 1505
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
42
10年的时候用过这种办法 :
所有正常的线程,都要经过ntdll的那个点 插个桩,注册一个terminal port给保护线程.
然后每个线程结束的时候,保护线程会感知到线程结束,此时写入一个随机值到LastThreadExitStatus里面(注意这个地方要用驱动,但是还有其它ring3的地方可以用的办法自己去找找看把).同时校验这个值是不是自己写的,否则的话....这样StrongOd的anti anti attach功能是可以被检测的.
如果熟悉了一般线程创建的流程,还可以在csrss里面弄点代码.
反调试这东西还有很多坑可以挖的.但是话又说回来,弄个反调试老板会给你涨工资吗
2013-12-3 15:18
0
雪    币: 1657
活跃值: (291)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
43
楼上最后一句话,我赞成+1
2013-12-5 19:03
0
雪    币: 210
活跃值: (68)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
V大一出 必是精文
2013-12-26 23:02
0
游客
登录 | 注册 方可回帖
返回
//