首页
社区
课程
招聘
问一个过双机调试的问题
发表于: 2021-4-21 18:57 8577

问一个过双机调试的问题

2021-4-21 18:57
8577

呜呜呜,大佬们晚上好


想问一个应用层检测双机的问题。

就已知会使用NtQuerySystemInformation检测SystemKernelDebuggerInformation 、SystemCodeIntegrityInformation、SystemKernelDebuggerInformationEx。

我把SystemKernelDebuggerInformation 、SystemCodeIntegrityInformation、SystemKernelDebuggerInformationEx、SystemKernelDebuggerFlags都处理了。

另外我hook了NtSystemDebugControl,发现并没有被调用。


SharedUserData->KdDebuggerEnabled这个我也已经处理了。


另外msconfig里的调试勾子我也去掉了。


求问大佬们 R3还有啥方法能检测到双机。


对啦,另外我用的是真机调试。我改了导出表,KdDebuggerEnabled、KdDebuggerNotPresent、KdEnteredDebugger全改了,用MmGetSystemRoutineAddress取到的也是我改后的。

并且我隐藏了Kdusb驱动(因为我是物理机用usb双机调试的)

呜呜呜,有没有人告诉一下我


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 1
支持
分享
最新回复 (6)
雪    币: 4378
活跃值: (4368)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
既然你说了是 应用层检测双机   你怎么不分析应用层的检测代码?     再对症下药才有效果.

比如具体到函数的(参数返回)函数返回 内容.
2021-4-21 21:46
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
自己用vmp给exe加调试器检测就知道了
内核调试选上
2021-4-22 02:27
0
雪    币: 4215
活跃值: (4267)
能力值: ( LV3,RANK:37 )
在线值:
发帖
回帖
粉丝
4
yy虫子yy 自己用vmp给exe加调试器检测就知道了 内核调试选上
vmp的已经过了
2021-4-22 11:18
0
雪    币: 12502
活跃值: (3053)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
该不会是枚举进程吧。。比如双机以后,一些进程通过某些方式通信,这些进程被检测到了。
2021-4-22 11:58
0
雪    币: 192
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
大佬能给个联系方式吗 
2021-12-18 03:54
0
雪    币: 4215
活跃值: (4267)
能力值: ( LV3,RANK:37 )
在线值:
发帖
回帖
粉丝
7
mb_uarifven 大佬能给个联系方式吗
1245769786
2021-12-21 11:06
0
游客
登录 | 注册 方可回帖
返回
//