首页
社区
课程
招聘
[讨论]他是怎么隐藏的hook
2018-8-28 09:14 5793

[讨论]他是怎么隐藏的hook

2018-8-28 09:14
5793
调试一款游戏(名字就不说了)  ~~该游戏用PcHunter 查看 不存在驱动模块~并且在内核没有做任何手脚~~~(看起来很纯洁的养殖),当我用OD附加该游戏的时候  OD断下来了 但是显示进入了SEH的 顶层异常处理~~该游戏修改了过滤表达式使游戏直接退出了~~由于进入了SHE让我以为OD没有附加成功~然后我用Windbg查看了 游戏进程的Eprocess->DebugPort  然而 很明确的显示已经被OD赋值了

但是问题就是他是怎么做到的 在OD 附加的情况下  并且没有任何内核HOOK 的情况下 会让KiDispatchException转到SEH 的
一开始 以为被我附加的进程是假的~但是后来想想不对啊~如果是假的Eprocess 那么为什么游戏会断下来  并且 游戏没有hook内核 根本做不到这一点 啊~  

欢迎有经验的大佬给点意见和方向

[培训]内核驱动高级班,冲击BAT一流互联网大厂工 作,每周日13:00-18:00直播授课

收藏
点赞0
打赏
分享
最新回复 (6)
雪    币: 177
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
兔oO 2018-8-28 09:23
2
0
游戏没有使用VT   ~或者说 内核检测有用户调试器存在但是返回了失败或者不处理~~
最后于 2018-8-28 09:27 被兔oO编辑 ,原因:
雪    币: 9479
活跃值: (757)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
无边 2018-8-28 12:12
3
0
内存crc校验
雪    币: 4
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wx_职业玩家 2018-8-28 13:37
4
0
veh hook
雪    币: 177
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
兔oO 2018-8-28 21:48
5
0
wx_职业玩家 veh hook
。。。。。。。。。。。。。。。
雪    币: 41
活跃值: (86)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
Crimilals 2018-9-1 22:46
6
0
这个3环也能做到吧,DbgUiRemoteBreakin,KiUserExceptionDispatcher等等他都能处理的吧
雪    币: 583
活跃值: (147)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
supersoar 2020-1-29 13:59
7
0
信息量太少,游戏又不说。图也没有,代码也没有。
纯让论坛的人猜?论坛的人也不是神仙啊

笑哭
游客
登录 | 注册 方可回帖
返回