首页
社区
课程
招聘
问一个过双机调试的问题
发表于: 2021-4-21 18:57 8576

问一个过双机调试的问题

2021-4-21 18:57
8576

呜呜呜,大佬们晚上好


想问一个应用层检测双机的问题。

就已知会使用NtQuerySystemInformation检测SystemKernelDebuggerInformation 、SystemCodeIntegrityInformation、SystemKernelDebuggerInformationEx。

我把SystemKernelDebuggerInformation 、SystemCodeIntegrityInformation、SystemKernelDebuggerInformationEx、SystemKernelDebuggerFlags都处理了。

另外我hook了NtSystemDebugControl,发现并没有被调用。


SharedUserData->KdDebuggerEnabled这个我也已经处理了。


另外msconfig里的调试勾子我也去掉了。


求问大佬们 R3还有啥方法能检测到双机。


对啦,另外我用的是真机调试。我改了导出表,KdDebuggerEnabled、KdDebuggerNotPresent、KdEnteredDebugger全改了,用MmGetSystemRoutineAddress取到的也是我改后的。

并且我隐藏了Kdusb驱动(因为我是物理机用usb双机调试的)

呜呜呜,有没有人告诉一下我


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (6)
雪    币: 4378
活跃值: (4368)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
既然你说了是 应用层检测双机   你怎么不分析应用层的检测代码?     再对症下药才有效果.

比如具体到函数的(参数返回)函数返回 内容.
2021-4-21 21:46
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
自己用vmp给exe加调试器检测就知道了
内核调试选上
2021-4-22 02:27
0
雪    币: 4207
活跃值: (4262)
能力值: ( LV3,RANK:37 )
在线值:
发帖
回帖
粉丝
4
yy虫子yy 自己用vmp给exe加调试器检测就知道了 内核调试选上
vmp的已经过了
2021-4-22 11:18
0
雪    币: 12502
活跃值: (3053)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
该不会是枚举进程吧。。比如双机以后,一些进程通过某些方式通信,这些进程被检测到了。
2021-4-22 11:58
0
雪    币: 192
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
大佬能给个联系方式吗 
2021-12-18 03:54
0
雪    币: 4207
活跃值: (4262)
能力值: ( LV3,RANK:37 )
在线值:
发帖
回帖
粉丝
7
mb_uarifven 大佬能给个联系方式吗
1245769786
2021-12-21 11:06
0
游客
登录 | 注册 方可回帖
返回
//