首页
社区
课程
招聘
[原创]水貼:關於KiFastCallEntry的新玩法---過保護的同學注意啦
发表于: 2014-6-23 14:17 8101

[原创]水貼:關於KiFastCallEntry的新玩法---過保護的同學注意啦

2014-6-23 14:17
8101

内核重载+Hook KiFastCallEntry已经烂大街,白菜价格的技术了,所以我们要创新,我们要有新玩法:内核重载新玩法---借尸还魂。什么叫借尸还魂?基本的解释就是:迷信传说人死后灵魂还会借别人的尸体复活。但是用在计算机里面,顾名思义就是借助别人的东西来实现自己的目的。也就是借尸还魂的基本理论:借助360的HookPort,我们再Hook 360这个函数,即可绕过一些游戏保护对此函数的检测。那我们现在先来看360对KiFastCallEntry的Hook:

80542600 8b3f            mov     edi,dword ptr [edi]
80542602 8b1c87          mov     ebx,dword ptr [edi+eax*4]
80542605 e9d6945109      jmp     89a5bae0

lkd> u 89a5bae0
89a5bae0 e91f5e8527      jmp     b12b1904
89a5bae5 0000            add     byte ptr [eax],al
89a5bae7 0002            add     byte ptr [edx],al
89a5bae9 0003            add     byte ptr [ebx],al


lkd> u b12b1904 l 20
b12b1904 8bff            mov     edi,edi
b12b1906 9c              pushfd
b12b1907 60              pushad
b12b1908 57              push    edi
b12b1909 53              push    ebx
b12b190a 50              push    eax
b12b190b e860ffffff      call    b12b1870
b12b1910 89442410        mov     dword ptr [esp+10h],eax
b12b1914 61              popad
b12b1915 9d              popfd
b12b1916 2be1            sub     esp,ecx
b12b1918 c1e902          shr     ecx,2
b12b191b ff351c432bb1    push    dword ptr ds:[0B12B431Ch]
b12b1921 c3              ret

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 3
支持
分享
最新回复 (8)
雪    币: 2664
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
2
A总的这个不是之前讲过了吗?
2014-6-23 14:24
0
雪    币: 3116
活跃值: (1269)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
貌似我第一次放那个框架代码里面就提到过了,要是我没删注释,应该还能找到
2014-6-23 14:37
0
雪    币: 2
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
感谢A代码总又来分享技术。那我也来分享一下盗版
http://pan.baidu.com/s/1qWNOJIs

顺带帮A总宣传一下神奇的AGP
AGP论坛和老V没关系纯属山寨货:http://bbs.pediy.com/showthread.php?t=187617
AGP大牛-山总(东阳不列山)讲解史上最牛找游戏基址教程:http://bbs.pediy.com/showthread.php?t=187590
山总的MFC42再次告诉我们什么是坑:http://bbs.pediy.com/showthread.php?t=187654
2014-6-23 14:45
0
雪    币: 22
活跃值: (443)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不错~mark
2014-6-23 15:15
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
可以hook应用层的KiFastSystemCall
2014-6-23 17:38
0
雪    币: 485
活跃值: (78)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
7
真WS~~~
2014-6-24 09:41
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
过时了,新版不是这样了
2014-6-24 20:48
0
雪    币: 261
活跃值: (547)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
老掉牙了 这种去年就公开了  现在都用应用层 还支持64位
2014-6-28 22:30
0
游客
登录 | 注册 方可回帖
返回
//