首页
社区
课程
招聘
[讨论]最近一些游戏保护X64下无法打开进程
发表于: 2014-11-8 01:49 6440

[讨论]最近一些游戏保护X64下无法打开进程

2014-11-8 01:49
6440
是驱动还是ring3下的黑科技啊?是驱动就算了,是ring3黑科技的话有没有大牛透露下,想学啊,好高大上,能不能用在XP下呢?
我知道这些保护都有加载有签名的驱动,难道他们利用正版签名驱动干了坏事?不怕微软封签名?

OD直接无法附加,自己写代码测试openprocess正常,但是readprocessmemory返回错误5,禁止访问?权限不够?已经提权了,用管理员账户启动也不行

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 85
活跃值: (51)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
····
2014-11-8 05:14
0
雪    币: 55
活跃值: (519)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
3
ring3。。。黑科技?
2014-11-8 09:11
0
雪    币: 215
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我之前以为他向每个进程注入了什么东西,就像NP那样,来拦截OpenProcess、ReadProcessMemory,但是又没有
2014-11-8 14:44
0
雪    币: 1443
活跃值: (101)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看着像是你在32位进程里ReadProcessMemory去读64位进程的地址空间?
2014-11-8 14:54
0
雪    币: 20
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
http://bbs.pediy.com/showthread.php?p=1312684
2014-11-8 19:14
0
雪    币: 19
活跃值: (1086)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
NP 直接在WIN8.1 断链隐藏进程了
2014-11-9 13:44
0
雪    币: 215
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
恩,现象很匹配,gpk\tp\还有史玉柱的那个什么保护,都类似,大概就是这个原因了,但是微软不是不允许64位下驱动乱动内核吗,所以游戏公司是背着微软HOOK了?我还以为他们是在ring3实现的
2014-11-9 15:59
0
雪    币: 215
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
不是的,游戏进程可是带*32的
2014-11-9 16:01
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
不可能是断链藏进程不……win8.1断链藏进程会引起pg发飙……
2014-11-9 18:44
0
雪    币: 49
活跃值: (27)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
11
ObRegisterCallbacks
2014-11-10 22:42
0
游客
登录 | 注册 方可回帖
返回
//