首页
社区
课程
招聘
[原创]win10 32位 过TP双机保护
发表于: 2020-11-24 17:05 12238

[原创]win10 32位 过TP双机保护

2020-11-24 17:05
12238

    之前通过看雪相关的过tp双机检测贴子未成功,特意看了下软件调试得出了以下结论

    

处理的位置:

KdPitchDebugger:如未启用调试该值为1,启用调试该值为0-须将该值设1 只要该值设1 就调试器无法主动中断与KdDebuggerEnabled一样原因,该值优先级大于KdDebuggerEnabled


KdDebuggerEnabled:表示内核调试器是否已经被启用(当启动选项中包含/DEBUG或/DEBUGGPORT而且不包含NODEBUG会设TRUE)-移位处理,并设0,该值设0调试器无法主动中断,因为KeUpdateSystemTime函数会主动检测是否为1


KiDebugRoutinr:指向调试器回调(Win10下没有,Win7下存在),存在调试器它指向KdpTrap函数,否则指向KdpSub函数-指向KdpSub函数,Hook中断在进入异常流程前恢复指向


KdpBreakpointTable数组:记录异常断点-移位 并清零 tp未检测



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 6
支持
分享
最新回复 (12)
雪    币: 969
活跃值: (2937)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
感谢大佬的分享!!!
2020-11-24 18:22
0
雪    币: 312
活跃值: (371)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢大佬的分享!!!
2020-11-24 18:50
0
雪    币: 477
活跃值: (1412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
微软做挂,岂不是很简单?
2020-11-24 20:57
0
雪    币: 1469
活跃值: (440)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
mb_foyotena 微软做挂,岂不是很简单?
强烈建议巨硬出个调试器内挂
2020-11-24 22:30
1
雪    币: 95
活跃值: (1041)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
大佬双机调试过了吗
2020-12-2 15:49
0
雪    币: 331
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
0xffffffff 大佬双机调试过了吗
已过win10 1903处理我文中提到的 win7下还要把KiDebugRoutine变量中的地址替换成你重写的 KdDebuggerEnabled必须加个dpc定时器写0 (除了ioallocmdl.dll还有不知名的线程在不停写) 把int3替换了 走你自己的响应代码  这样就可以主动触发中断进入调试器,而调试器发数据包中断是无法使用的 还有别开vt
2020-12-2 15:59
0
雪    币: 0
活跃值: (268)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看的云里雾里,看来这个玩意儿真的事要花时间研究才行,放久了就完全忘记了什么情况了
2020-12-2 17:39
0
雪    币: 17
活跃值: (66)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
请问怎么看TP检测了哪些没检测哪些 内核标志位呢
2020-12-21 23:24
0
雪    币: 263
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
还有别的处理点吗,游戏是能开始玩,不过游戏不加载ACE-BASE这个驱动,是注册callback的,想调试它来着,只要双机调试模式就没有这个SYS,正常虚拟机开游戏是有这个的,所以应该还是双机调试器过检测没有处理彻底把
2021-3-28 17:18
0
雪    币: 140
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
楼主,win7x64现在可以用吗
2022-2-11 17:47
0
雪    币: 2047
活跃值: (1776)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
13
小小刁民 还有别的处理点吗,游戏是能开始玩,不过游戏不加载ACE-BASE这个驱动,是注册callback的,想调试它来着,只要双机调试模式就没有这个SYS,正常虚拟机开游戏是有这个的,所以应该还是双机调试器过 ...


最后于 2022-9-3 15:54 被DriverUnload编辑 ,原因:
2022-9-3 14:58
0
游客
登录 | 注册 方可回帖
返回
//