-
-
简单说一下 Steam平台 常用游戏的EAC反调试保护 WIN7X64
-
发表于:
2016-5-9 13:26
12399
-
简单说一下 Steam平台 常用游戏的EAC反调试保护 WIN7X64
内核层:3个内核线程用于不停的恢复THREAD PROCESS-CALLBACK 直接1字节anti会开启不了驱动 这里比以前的TP好点儿
CALLBACK里面抹去了句柄的读写内存权限 导致OD看不见进程 CE搜不了内存
反附加 三个驱动里面改了线程暂停位的反附加线程 导致OD附加 游戏直接消失 还有僵尸进程 这里和XG3有些像
什么调试权限 dbgport检测 啥的就不说了 没意义
应用层: 常规的 int3函数钩子 和一堆没啥作用的反附加线程
总结 如果加上枚举句柄表会好一点儿
以上 分析均在 WIN7X64 SP1 纯洁系统得出的
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)