首页
社区
课程
招聘
[讨论]最近研究了一下最新版本167冒险岛这款游戏,想与各位大佬分享一下
2020-1-18 19:41 13014

[讨论]最近研究了一下最新版本167冒险岛这款游戏,想与各位大佬分享一下

2020-1-18 19:41
13014
前沿:
       加壳程序是themIDA主要是检测虚拟机,调试器,用本论坛2016那个OD可以过了R3的调试器检测
       我用的VMware虚拟机所以简单过了一下虚拟机检测,主要有两点,1是in特权指令。2以及注册表的查询,
       在启动游戏之前我脱离了OD, 让游戏正常加载,完全没问题进入了游戏。

之后大概有5 6分钟出现了这个。就在想估计是游戏运行中遇到了cupid 以及in特权指令,检测到了虚拟机的运行


首先我先用OD不脱离游戏运行,在打完账号密码。直接被永久封号,看来是有检测的。
经过查阅文章,应该是HackShield驱动保护。那就逆驱动呗。。
可是,。我在R3 ZwLoadDriver下断从头到打账号密码都没有断下来。
查看ZwSetSystemInformation.也没有38号枚举,那就双机调试把,,
打开Windbg在NTLoadDriver下断。(因为我加载驱动都要走这个地方我觉得算比较底层了。,OD 和 XT都走了这里加载的驱动包括我自己写的驱动)
从头到尾没断下 ???当时心态爆炸。
重启电脑,打开火绒剑和XT查看了一下驱动模块。 都是169个模块。好,上游戏,进入游戏以后,刷新。还是169个模块???
这特么是什么神仙游戏,没驱动保护的?? 但是看别的大佬分析的文章,都说是HackShield驱动保护?
希望各位大佬可以指点迷津,小生先谢谢

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞0
打赏
分享
最新回复 (30)
雪    币: 4083
活跃值: (3758)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
昵称好麻烦 2020-1-18 21:22
2
0
给个游戏链接哈
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-18 23:31
3
0
昵称好麻烦 给个游戏链接哈
mxd.sdo.com
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_oydadjfe 2020-1-19 03:46
4
0
NGS!!!!看啥HS呢?
雪    币: 12500
活跃值: (3043)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
白菜大哥 2020-1-19 10:44
5
0
要不脱壳试试?
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-19 13:18
6
0
白菜大哥 要不脱壳试试?
在R0下断和壳没关系吧?
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-19 13:19
7
0
mb_oydadjfe NGS!!!!看啥HS呢?
不是HS么。NGS是什么
雪    币: 12500
活跃值: (3043)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
白菜大哥 2020-1-19 13:41
8
0
program杨 在R0下断和壳没关系吧?[em_4]
不是说下断,你现在都不知道他哪里加载驱动的。。不放脱壳下来试试,ida一下
雪    币: 433
活跃值: (1825)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
萌克力 2020-1-19 17:53
9
0
program杨 [em_4]不是HS么。NGS是什么
NGS
雪    币: 12500
活跃值: (3043)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
白菜大哥 2020-1-20 10:25
10
0
感觉你过了themida的检测,但是没有过客户端的检测。因为themida的反调试不一定就和客户端的一模一样。。
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-20 14:29
11
0
白菜大哥 感觉你过了themida的检测,但是没有过客户端的检测。因为themida的反调试不一定就和客户端的一模一样。。
现在就是好奇 这个游戏没有R0层的保护吗
雪    币: 12500
活跃值: (3043)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
白菜大哥 2020-1-20 14:41
12
0
program杨 现在就是好奇 这个游戏没有R0层的保护吗
这个倒是不清楚,但是就我感觉,r3也可以反调试,而且有些检测和反调试你的od不一定能过。
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-20 23:36
13
0
白菜大哥 这个倒是不清楚,但是就我感觉,r3也可以反调试,而且有些检测和反调试你的od不一定能过。
好的 看了一下大概是NGS保护 准备去研究下
雪    币: 2636
活跃值: (2013)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wbzloveme 2020-1-21 00:00
14
0
NGS不带驱动的.全部R3虐
雪    币: 1202
活跃值: (895)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
program杨 2020-1-21 15:00
15
0
wbzloveme NGS不带驱动的.全部R3虐
卧槽 这么牛皮的吗。听说是直接syscall
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_dxyxrcud 2020-1-30 13:12
16
0
你好,后面解决了吗?我也是相同问题
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_dxyxrcud 2020-1-30 13:27
17
0
白菜大哥 这个倒是不清楚,但是就我感觉,r3也可以反调试,而且有些检测和反调试你的od不一定能过。
你好
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_dxyxrcud 2020-1-30 13:27
18
0
你知道怎么解决吗?我也是相同问题
雪    币: 1598
活跃值: (2878)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
qj111111 2020-6-28 00:43
19
0
mb_dxyxrcud 你好
NGS反调试很好过,我过掉了,OD进程隐藏断链,不信你在物理机上测试下
虚拟机检测倒是特别难,我搞了两个月没弄掉,妈的,不知道他到底是啥检测姿势,WMI检测硬件信息,注册表检测我都过滤处理了
雪    币: 433
活跃值: (1825)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
萌克力 2020-6-28 00:50
20
0

emmm

最后于 2020-6-28 00:51 被萌克力编辑 ,原因: 有问题
雪    币: 433
活跃值: (1825)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
萌克力 2020-6-28 00:50
21
0
qj111111 NGS反调试很好过,我过掉了,OD进程隐藏断链,不信你在物理机上测试下 虚拟机检测倒是特别难,我搞了两个月没弄掉,妈的,不知道他到底是啥检测姿势,WMI检测硬件信息,注册表检测我都过滤处理了
167可用通过sleep直接废掉ngs~
雪    币: 1598
活跃值: (2878)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
qj111111 2020-6-28 08:58
22
0
emmm,大佬可以给点具体点的提示不,在ring0拦截哪个函数sleep
雪    币: 259
活跃值: (283)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ZwCopyAll 2020-6-28 21:01
23
0
666
雪    币: 433
活跃值: (1825)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
萌克力 2020-6-28 23:28
24
0
qj111111 emmm,大佬可以给点具体点的提示不,在ring0拦截哪个函数sleep
看错了 167好像已经不行了
雪    币: 185
活跃值: (49)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
大水货 2020-7-8 00:37
25
0
qj111111 NGS反调试很好过,我过掉了,OD进程隐藏断链,不信你在物理机上测试下 虚拟机检测倒是特别难,我搞了两个月没弄掉,妈的,不知道他到底是啥检测姿势,WMI检测硬件信息,注册表检测我都过滤处理了
我也在研究NGS虚拟机检测,也是搞不定啊,CPU ID ,WMI,鲁大师检测,vmware信息什么也全撸掉了,VMP3.2也能直接运行了,还是能被检测到,哎
游客
登录 | 注册 方可回帖
返回