首页
社区
课程
招聘
简单说一下 Steam平台 常用游戏的EAC反调试保护 WIN7X64
发表于: 2016-5-9 13:26 12399

简单说一下 Steam平台 常用游戏的EAC反调试保护 WIN7X64

2016-5-9 13:26
12399
内核层:3个内核线程用于不停的恢复THREAD PROCESS-CALLBACK 直接1字节anti会开启不了驱动 这里比以前的TP好点儿
             CALLBACK里面抹去了句柄的读写内存权限 导致OD看不见进程 CE搜不了内存
             反附加 三个驱动里面改了线程暂停位的反附加线程 导致OD附加 游戏直接消失 还有僵尸进程  这里和XG3有些像
            
           什么调试权限 dbgport检测 啥的就不说了 没意义
应用层: 常规的 int3函数钩子 和一堆没啥作用的反附加线程

总结 如果加上枚举句柄表会好一点儿
以上 分析均在  WIN7X64 SP1 纯洁系统得出的

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
修改线程标记,FreezCount或者SuspendCount...这是一个很有意思的事儿~
2016-5-9 15:14
0
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
恩~~僵尸进程玩法必备
2016-5-9 15:37
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
4
其实还有一种玩法是对RundownProtect撸一发~
2016-5-9 16:05
0
雪    币: 9941
活跃值: (2143)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
美国的保护系统,都有些什么P?
2016-5-9 16:50
0
雪    币: 10967
活跃值: (2930)
能力值: ( LV5,RANK:71 )
在线值:
发帖
回帖
粉丝
6
v大,科普下Denuvo这东东呗。
2016-5-9 17:09
0
雪    币: 6553
活跃值: (4351)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
7
你们真无聊,刚把附加访问LDR, PEB BOSD的处理好,又来.......
2016-5-9 17:33
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
管它什么东西,见招拆招就是了
2016-5-9 18:42
0
雪    币: 284
活跃值: (250)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
9
额。。好久不关注了,之前我记得那玩意儿是VAC,现在变成EAC了啊。。。
2016-5-9 19:23
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
10
Denuvo 是个正版工具,并不影响调试世界啊~
说白了就是复杂度高,并伴有不明VM代码,于是心碎了~


PS:
Denuvo主要是reverse engineering 比较牛B~什么反调试啊我只呵呵~
2016-5-10 02:15
0
雪    币: 256
活跃值: (48)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
11
什么是僵尸进程?freezcount又是干什么的
2016-5-10 04:58
0
雪    币: 51
活跃值: (60)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
有方法过EAC吗???????
2016-11-12 06:28
0
雪    币: 1182
活跃值: (959)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
gmhzxy 额。。好久不关注了,之前我记得那玩意儿是VAC,现在变成EAC了啊。。。
看了你头像 好像找一篇关于冒险岛的逆向资料 结果没有
2019-11-25 00:14
0
游客
登录 | 注册 方可回帖
返回
//