首页
社区
课程
招聘
[求助][讨论]利用VT EPT对抗CRC和CALL检测
发表于: 2016-12-10 00:47 20704

[求助][讨论]利用VT EPT对抗CRC和CALL检测

2016-12-10 00:47
20704

写了半个月的代码 有点乱 不要笑我 大概原理就是  植物大战僵尸 运行后 利用CE注入一个CRC.dll 这个dll主要就是crc检测游戏代码是否被修改 至于call检测呢 我们可以 自己写一个dll 名字叫L#Test.dll 完后他注入到游戏 完后随便调用一个游戏call 利用od下断点 如果我们的代码成功运行 那么call的返回地址就是虚假地址  如果不是虚假地址 那就失败了 我已经把代码和视频 植物大战僵尸等资源打包了 大家下载就行了 代码只能在vs2015下运行 虚拟机是win10 x64 调试模式 驱动是WDK10.0 另外我后面运行一切正常 可就是不断下来 游戏挂掉 希望有大牛帮我看看哪里出问题了 代码我都注释好了 不懂可以问我 进群(QQ群:493622016)一起研究学习内核底层https://jq.qq.com/?_wv=1027&k=42KXF3C

谢谢看雪的平时帮助 尤其敬佩GIT HUB网站的Satoshi Tanda无私开源精神https://github.com/tandasat 我的源码是在他的DDIMON源码基础上改的
链接: http://pan.baidu.com/s/1dFmjRGH 密码: 69jn
备用地址:https://share.weiyun.com/fe257c2c649268ccd35b44e86c87db07 (密码:KNLH)


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 273
活跃值: (472)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
二楼  一直想实现这个东西 无奈知识点不够
2016-12-10 00:58
0
雪    币: 31
活跃值: (87)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
顶一个,谢谢分享,下来研究下
2016-12-10 01:04
0
雪    币: 228
活跃值: (115)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
4
占楼等评论
2016-12-10 01:07
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我来顶你贴了。
2016-12-10 01:14
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
6
call检测,CRC检测,此法都可以。
点个赞,然而代码太乱...实在是无法直视
2016-12-10 02:12
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7
大体上很有意思的地方就是Stack的处理这块。
PS1 你测试的游戏没有使用神奇函数SetProcessWorkingSetSize,所以用ddimon框架没遇到问题(FaultVA并不是每次都存在
真的很刺激,FaultPA会因为WS功能发生变化...)

PS2 堆栈那个有点意思
2016-12-10 02:19
0
雪    币: 83
活跃值: (1087)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
8
关掉虚拟内存 可以解决那个神奇api的问题吗?另外没看懂 我的代码后面视频 为何游戏挂掉 也不断下来
2016-12-10 12:01
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
来占个座,慢慢看
2016-12-10 14:23
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
10
你都shadow了,得用硬断啊
2016-12-10 15:20
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
11
你注入dll了,可以hook掉 SetProcessWorkingSetSize 直接返回。

但是即使hook掉了这样,进程的物理内存被换出后,再次换入的时候PA也有可能变了——毕竟是用户层

PS
顺带说一下,hook应用层API这里,也有个问题,不小心你就hook了全局的该api的映射,反正我自己搞的时候发生过一些api在某些进程里被hook,然后没然后了...
2016-12-10 15:21
0
雪    币: 101
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
非常感谢分享的代码. 
2017-11-13 15:34
0
雪    币: 13
活跃值: (319)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
链接失效了!!!!
2018-11-13 17:38
0
雪    币: 83
活跃值: (1087)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
天下肥猫 链接失效了!!!!
进我群里下载吧 百度云和谐了
2018-11-13 22:38
0
雪    币: 83
活跃值: (1087)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
15
killpy 进我群里下载吧 百度云和谐了
其实没啥用  不如直接用 看雪大佬开源的VT_DEMO开源 小宝的开源 各种vt开源 都在我的群共享VT版块
2018-11-13 22:39
0
雪    币: 660
活跃值: (2080)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
16
资源失效了,群也不在了!!
2020-8-12 17:02
0
雪    币: 83
活跃值: (1087)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
17
FeJQ 资源失效了,群也不在了!!
1038217653
2020-8-13 10:31
0
雪    币: 368
活跃值: (431)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
18
我在2年前做了类似的东西,不过用在公司项目上了
2020-8-13 11:48
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
19
killpy 1038217653
你的群是不是有啥不对头的地方, 这个群又没了...
2021-9-1 22:44
0
游客
登录 | 注册 方可回帖
返回
//