首页
社区
课程
招聘
[讨论] 寻找某F游戏启动思路
2017-7-27 16:29 3847

[讨论] 寻找某F游戏启动思路

2017-7-27 16:29
3847

发现某F启动时会出现父进程,然后随之在产生子进程。等待子进程完正展开后。父进程会自动退出。

象这种模式游戏是怎么弄的。OD下看CreateProcess拦截不到子进程的创建。那位指点一下


[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞0
打赏
分享
最新回复 (6)
雪    币: 12839
活跃值: (8998)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
hzqst 3 2017-7-27 22:28
2
0

2016年7月份实测xp下是调用自己构造的NtCreateProcessEx,vista以上是调用ntdll ! NtCreateUserProcess,win8.1+是直接调用kernelbase ! CreateProcess。


雪    币: 179
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
心随我愿 2017-7-27 23:13
3
0
NTSTATUS  NtCreateUserProcess(
        OUT  PHANDLE  ProcessHandle,
        OUT  PHANDLE  ThreadHandle,
        IN  ACCESS_MASK  ProcessDesiredAccess,
        IN  ACCESS_MASK  ThreadDesiredAccess,
        IN  POBJECT_ATTRIBUTES  ProcessObjectAttributes  OPTIONAL,//这里的信息是空值。不知道是什么原因
        IN  POBJECT_ATTRIBUTES  ThreadObjectAttributes  OPTIONAL,
        IN  ULONG  CreateProcessFlags,
        IN  ULONG  CreateThreadFlags,
        IN  PRTL_USER_PROCESS_PARAMETERS  ProcessParameters,
        IN  PVOID  Parameter9,
        IN  PNT_PROC_THREAD_ATTRIBUTE_LIST  AttributeList
);
雪    币: 12839
活跃值: (8998)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
hzqst 3 2017-7-27 23:24
4
0
心随我愿 NTSTATUS NtCreateUserProcess( OUT PHANDLE ProcessHandle, OUT PHANDLE ThreadHandle, IN ...
看到后面的OPTIONAL了吗,OPTIONAL就代表可有可无,所以为空也是很正常的,没有任何问题。
雪    币: 179
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
心随我愿 2017-7-28 00:11
5
0
PNT_PROC_THREAD_ATTRIBUTE_LIST        这个结构好象没人公布。。网上找了很久没找到
雪    币: 212
活跃值: (217)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
intlinfo 2017-8-7 09:13
6
0
心随我愿 PNT_PROC_THREAD_ATTRIBUTE_LIST 这个结构好象没人公布。。网上找了很久没找到
http://terminus.rewolf.pl/terminus/
雪    币: 5734
活跃值: (1737)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
blindtiger 1 2017-8-14 11:22
7
0
http://processhacker.sourceforge.net/doc/ntpsapi_8h_source.html
PPS_ATTRIBUTE_LIST    结构
游客
登录 | 注册 方可回帖
返回