首页
社区
课程
招聘
[求助]某P 检测外部进程读 内存的速度。
2020-9-2 15:13 14492

[求助]某P 检测外部进程读 内存的速度。

2020-9-2 15:13
14492

按道理来说。 要检测被其他进程读自己的内存地址。应该很难实现吧。

 

最近LZ碰到一个棘手的例子。

 

无论是 注入它进程 读它的内存。还是外部直接读 都是会出现被检测。

 

奇怪就奇怪在。

 

你一秒钟读任意 甚至空白地址 一万次!。只要是他的进程。就会被检测

 

如果你一秒钟只读 一千次以内。就没任何异常。

 

无论是空白内存地址。还是指定内存地址 都是一样。

 

它只检测 你的读写速度。 莫名其妙 实在耐人寻味。

 

尝试方法。内核 驱动 提权 注入。NT ZT 等 四种常见的api读内存 都尝试过。全部被检测

 

有大佬 提供什么要点的建议吗或者方向。有偿,。


[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

收藏
点赞0
打赏
分享
最新回复 (18)
雪    币: 914
活跃值: (2138)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
万剑归宗 1 2020-9-2 15:31
2
1
你为什么不想想这可能是大数据分析呢,
比如分析绿色玩家的电脑不会高频率调用某些API
雪    币: 12833
活跃值: (8989)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
hzqst 3 2020-9-2 15:33
3
3
别高频调用api就完事了,你说你1秒发起1W次DeviceIoControl然后你说你是合法软件,谁会信你呢?
雪    币: 6111
活跃值: (3936)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
黑洛 1 2020-9-2 18:00
4
0
现在是大数据时代啦,没那么简单的
雪    币: 159
活跃值: (262)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
乐弟弟 2020-9-2 18:54
5
0
hzqst 别高频调用api就完事了,你说你1秒发起1W次DeviceIoControl然后你说你是合法软件,谁会信你呢?
只能这样吗? 没有解决他的办法吗 大哥
雪    币: 9353
活跃值: (4272)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
lononan 2020-9-2 20:13
6
0
乐弟弟 只能这样吗? 没有解决他的办法吗 大哥
如果只是检测DeviceIoControl调用的话,不靠DeviceIoControl通信就行了.
雪    币: 159
活跃值: (262)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
乐弟弟 2020-9-2 20:23
7
0
lononan 如果只是检测DeviceIoControl调用的话,不靠DeviceIoControl通信就行了.
直接api读 也是一样被检测额- -
雪    币: 1772
活跃值: (2703)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
拍拖 2 2020-9-7 08:38
8
0
乐弟弟 直接api读 也是一样被检测额- -
API内部还不是走的DeviceIoControl
雪    币: 477
活跃值: (1411)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mb_foyotena 2020-9-26 20:12
9
0
直接r0搞
雪    币: 14
活跃值: (938)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
妮可 2020-12-15 14:20
10
0
难怪了.我也是遇到这情况,驱动里挂靠进程1秒百万次都没事,只要读了内存就没了,纯指针读取,不懂怎么检测的
雪    币: 14
活跃值: (938)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
妮可 2020-12-21 08:28
12
0
老哥你解决了读写次数检测问题么?
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
老六喵 2020-12-21 10:46
13
0
不是DeviceIoControl通信的问题
雪    币: 14
活跃值: (938)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
妮可 2020-12-22 00:56
14
0
wx_Honey_Qing 不是DeviceIoControl通信的问题
这个就很迷,我没用DeviceIoControl通讯.查看了物理页面的属性,也正常,不是01hook检测还能检测到指针读取?
雪    币: 35
活跃值: (1745)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shuwoa 2022-5-28 18:24
15
0
指针读取也是一样? 难道他自己不读自己嘛
雪    币: 35
活跃值: (1745)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shuwoa 2023-1-9 23:33
16
0
我后来遇到了,这个是用异常检测的
雪    币: 3825
活跃值: (5433)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
badboyl 2 2023-1-10 11:09
17
0
shuwoa 我后来遇到了,这个是用异常检测的
可以展开说说吗
雪    币: 333
活跃值: (970)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
fatcateatrat 2023-1-16 09:31
18
0
badboyl 可以展开说说吗
看看是不是https://bbs.kanxue.com/thread-275819.htm里面的2,关于PAGE_GUARD的使用
雪    币: 1135
活跃值: (984)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
风铃i 2023-2-23 12:01
19
0
手动计算物理内存然后读,缺页说明有保护
游客
登录 | 注册 方可回帖
返回