首页
社区
课程
招聘
[旧帖] 怎么防止KiAttachProcess附加自己的进程 0.00雪花
发表于: 2013-12-6 23:39 6407

[旧帖] 怎么防止KiAttachProcess附加自己的进程 0.00雪花

2013-12-6 23:39
6407
打开游戏,进后游戏后,此游戏就会获取当前运行EXE的所在目录,然后附加目录的EXE...获取特征.
请问下怎么阻止或者让他附加其它进程

注:  1、我试过当它处理我的EXE时直接RET 0X10  这样会导致蓝屏
      2、如果处理我的EXE时,给他赋值一个其它进程的EPROCESS,它自己会直接崩溃,而且进程会      
            一 在进程列表里,杀都都杀不掉.
      3、如果给给它赋值它自己本身的EPROCESS 会被他自己检测出,导致非法

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 1088
活跃值: (30)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
管这个附加干嘛.他用了这个函数说不定对这个函数有校验.
换个思路.让他找不到你的进程不就好了.
调试下看看他是怎么获取枚举进程的.
不管是HOOK还是隐藏自身进程都可以达到.
2013-12-7 00:09
0
雪    币: 115
活跃值: (46)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
让它的得到的EPROCESS值为NULL可以?一般对于打不开的驱动会跳过。
或者事先附加自己的进程。
2013-12-7 00:51
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
4
>.<好像不止一个可以附加吧
2013-12-7 01:20
0
雪    币: 115
活跃值: (46)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
5
KiAttachProcess和用户态那个混淆了,是可以被多个附加,原APC将被中断。
蓝屏可能是你的返回值让驱动认为附加成功了,当然前提堆栈要平衡。
2013-12-7 08:20
0
雪    币: 24
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
附加自己的进程不行..运行一段时间会卡死..!~
2013-12-7 19:18
0
雪    币: 115
活跃值: (46)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
7
那是因为驱动附加你的进程后,原APC将挂起
2013-12-7 19:50
0
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
KiDetachProcess
2013-12-11 14:58
0
游客
登录 | 注册 方可回帖
返回
//