首页
社区
课程
招聘
16
[原创]新版xxprotect保护调试以及其x64隐藏进程等原理
发表于: 2019-3-25 12:10 32105

[原创]新版xxprotect保护调试以及其x64隐藏进程等原理

2019-3-25 12:10
32105

时代在进步。距离老版xxprotect发布有几个月了。终于等到了新版的程序。

win7部分被v



1.pchunter检测
打开pchunter后,电脑直接黑屏重启。
解决方法:
pchunter改个名字。

2.双机调试
vmp自带的内核调试器检测。挂钩R3的ZwQuerySystemInformation


3.进程隐藏
在任务管理器和调试器中看不到xxprotect.exe的进程名,但是直接遍历却可以遍历到


发现其pid被修改,变成了winlogon.exe的pid,导致其他任务管理器和调试器不显示其进程

windbg跟踪一波,发现其驱动在初始化阶段会设置保护进程的eprocess.InheritedFromUniqueProcessId 和 eprocess.UniqueProcessId





win7部分被v




把父进程PID设置为4,进程ID设置为winlongon的pid,即可“隐藏进程”。
直接patch SKProDriver.sys驱动的该函数即可不让其隐藏进程,下面贴代码

4.进程/线程对象保护
打开pchunter后,发现SKProDriver注册了以下回调

统统xor rax,rax/ret即可,并没有校验

5.调试权限清除
调试附加到进程后,出现

发现debugobject.ValidAccessMask被清空。调试发现 SKProDriver.sys 在初始化阶段有一次权限清0行为

直接nop了即可

6. debugport检测
调试器附加到xxprotect上后,电脑一闭眼。直接重启,原来是 xxprotect.sys会实时检测其保护进程的process.debugport

发现其被赋值后,马上重启电脑
代码如下,不同的系统取不同的debugport偏移

直接xor rax,rax/ret这里即可。

7.DbgUiRemoteBreak劫持

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2019-3-26 18:01 被xiaofu编辑 ,原因:
收藏
免费 16
支持
分享
赞赏记录
参与人
雪币
留言
时间
一路南寻
为你点赞!
2024-11-9 05:44
東陽不列山
为你点赞!
2024-11-8 06:58
Youlor
为你点赞!
2024-6-9 06:09
fatcateatrat
为你点赞~
2022-12-2 10:04
PLEBFE
为你点赞~
2022-7-27 22:26
coneco
为你点赞~
2022-7-27 10:29
心游尘世外
为你点赞~
2022-7-26 23:39
飘零丶
为你点赞~
2022-7-17 03:22
布丁先生
为你点赞~
2021-2-6 23:53
紫天云龙
为你点赞~
2020-8-4 22:24
ZSYL
为你点赞~
2019-4-6 00:41
sdestroyer
为你点赞~
2019-4-2 15:08
gaveu屯烫烫
为你点赞~
2019-3-26 21:59
Lixinist
为你点赞~
2019-3-25 14:16
asd
为你点赞~
2019-3-25 12:49
milko
为你点赞~
2019-3-25 12:17
最新回复 (56)
雪    币: 1553
活跃值: (1982)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
山总请的杀手已经在路上了
2019-3-25 12:14
0
雪    币: 632
活跃值: (1255)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
山总请的杀手已经在路上了
2019-3-25 12:26
0
雪    币: 3110
活跃值: (143)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
山总请的杀手以拿上砍刀 准备好了 随时待命
2019-3-25 12:34
0
雪    币: 7814
活跃值: (4601)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
asd
5
山总请的杀手已经在路上了
2019-3-25 12:49
0
雪    币: 12876
活跃值: (9332)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
6
山总请的杀手已经在路上了
2019-3-25 12:57
0
雪    币: 3712
活跃值: (1641)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
7
2019-3-25 12:59
0
雪    币: 43
活跃值: (18)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
8
山总哭晕在厕所
2019-3-25 13:02
0
雪    币: 1454
活跃值: (84)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
9
感谢分享,明天全部安排好
2019-3-25 13:11
0
雪    币: 2235
活跃值: (1115)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
山总的10w已经到账
2019-3-25 13:15
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
11
得劲了
2019-3-25 13:32
0
雪    币: 149
活跃值: (38)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
666又盘山总。。。看反调试好像都是从TP偷来的
2019-3-25 13:52
0
雪    币: 0
活跃值: (60)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
山总请的杀手已经在路上了
2019-3-25 13:53
0
雪    币: 1055
活跃值: (412)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
好的  已经安排上了
2019-3-25 13:58
0
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
15
我Britain Mountain不要面子的啊?
2019-3-25 14:16
1
雪    币: 61
活跃值: (1046)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
都是常规操作,看来稳定性很高。
2019-3-25 14:17
0
雪    币: 668
活跃值: (1071)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
山总请的杀手已经在路上了
2019-3-25 14:50
0
雪    币: 177
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
66666666
2019-3-25 15:26
0
雪    币: 975
活跃值: (12)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
19
时代在进步。 是最骚的~
2019-3-25 16:33
0
雪    币: 183
活跃值: (701)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
完了,我们公司可是专门给游戏提供保护的,你这样我怎么做生意
2019-3-25 16:35
0
雪    币: 54
活跃值: (1048)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
21
图片是vscode的吗,主题还挺不错
2019-3-25 17:09
1
雪    币: 668
活跃值: (1071)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22

哈哈哈哈PCHUNTER
2019-3-25 17:41
0
雪    币: 376
活跃值: (92)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
准备收建文网络公司律师函
2019-3-26 04:53
0
雪    币: 6129
活跃值: (4941)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
24
山总请的杀手已经在路上了
2019-3-26 07:49
0
雪    币: 12
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
山总请的杀手已经在路上了
2019-3-26 09:53
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册