首页
社区
课程
招聘
[已解决] [求助]如何隐藏Vt特征?自己写的Vt驱动EAC启动秒蓝屏,hyper-v VMware为啥不会蓝屏? 50.00雪花
发表于: 2022-9-18 19:31 16398

[已解决] [求助]如何隐藏Vt特征?自己写的Vt驱动EAC启动秒蓝屏,hyper-v VMware为啥不会蓝屏? 50.00雪花

2022-9-18 19:31
16398

编译了很多Vt驱动,只要加载成功后,启动EAC=BOOM!

收藏
免费 0
支持
分享
最新回复 (43)
雪    币: 1558
活跃值: (3309)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没做过eac,猜测可能是你签名问题/被特征了?
2022-9-18 22:41
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
qj111111 没做过eac,猜测可能是你签名问题/被特征了?
这个应该不会,试过uefi启动无驱加载也会导致蓝屏,应该是检测了当前是不是在VT环境中,但是我开启hyper-v按道理也是在vt环境中,hyper-v不会导致他蓝屏
2022-9-18 23:16
0
雪    币: 1519
活跃值: (2062)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
4

自己写的玩具hypervisor很容易爆炸,比如host 和 guest 共用cr3 备份一份cr3 并替换备份的cr3 这时把老cr3 清空 玩具hypervisor 就炸了

最后于 2022-9-19 00:05 被Chords编辑 ,原因:
2022-9-19 00:04
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
5
你能问出“hyper-v VMware为啥不会蓝屏”这种问题,说明你完全不知道什么是虚拟化
2022-9-19 00:16
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
はつゆき 你能问出“hyper-v VMware为啥不会蓝屏”这种问题,说明你完全不知道什么是虚拟化
不至于不至于,难道开启hyper-v后 windows不是运行在虚拟机中吗?
2022-9-19 01:02
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
7
麦瑞鸭 不至于不至于,难道开启hyper-v后 windows不是运行在虚拟机中吗?
是什么让你产生了这种错觉?
2022-9-19 12:29
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
はつゆき 是什么让你产生了这种错觉?
这个,你要是能解决那你就好好说话,你要是不懂又还要装个逼呢,那你哪里凉快待哪里去好吧,大佬?是大佬吗?
2022-9-19 16:08
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
Chords 自己写的玩具hypervisor很容易爆炸,比如host 和 guest 共用cr3 备份一份cr3 并替换备份的cr3 这时把 ...
大哥意思是他压根儿没检测vt,是host 和 guest 共用CR3导致 他炸的对吗?
2022-9-19 16:12
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
10

2022-9-19 18:19
0
雪    币: 12848
活跃值: (9133)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
11

2022-9-19 19:27
0
雪    币: 45
活跃值: (2410)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12

2022-9-19 19:32
0
雪    币: 62
活跃值: (971)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
https://bbs.pediy.com/thread-269751.htm
2022-9-19 19:49
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
vt有那么好吗?能隐藏吗?
老老实实买个硬件调试器不香吗?
2022-9-19 19:57
0
雪    币: 9
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
はつゆき 是什么让你产生了这种错觉?
我也不太懂,你解释下什么才是对的?
2022-9-19 23:16
1
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
16

这样是对的捏

2022-9-19 23:23
0
雪    币: 9
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
17
はつゆき 这样是对的捏
知道就好
2022-9-19 23:34
1
雪    币: 6101
活跃值: (4812)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
18

2022-9-20 00:25
0
雪    币: 1519
活跃值: (2062)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
19
麦瑞鸭 大哥意思是他压根儿没检测vt,是host 和 guest 共用CR3导致 他炸的对吗?
他就是检测你虚拟机,只不过我这里只是举一个例子
2022-9-20 01:40
0
雪    币: 24
活跃值: (480)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
V__
20
方案1 不拦截写CR3
方案2 根据英特尔手册 处理不规范的写CR3 注入异常
方案3 直接躺平
2022-9-20 05:34
0
雪    币: 24
活跃值: (480)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
V__
21
其次主题并不仅限于CR3 开源的VT有十多种方法能检测到 
2022-9-20 05:39
1
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
yy虫子yy vt有那么好吗?能隐藏吗? 老老实实买个硬件调试器不香吗?
如果解决好了,不省一大笔费用吗
2022-9-20 13:10
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
V__ 方案1 不拦截写CR3 方案2 根据英特尔手册 处理不规范的写CR3 注入异常 方案3 直接躺平
收到,这就去试试,有用回来结帖
2022-9-20 13:12
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
V__ 方案1 不拦截写CR3 方案2 根据英特尔手册 处理不规范的写CR3 注入异常 方案3 直接躺平

方案一: 按照intel手册规范,不拦截肯定不得行。
方案二: 在手册里面只找到了这些,也按照规范修改了,还是会炸,检测点应该不在这里。
If CR4.PCIDE = 1, bit 63 of the source operand to MOV to CR3 determines whether the instruction invalidates entries in the TLBs and the paging-structure caches (see Section 4.10.4.1, “Operations that Invalidate TLBs and Paging-Structure Caches,” in the Intel® 64 and IA-32 Architectures Software Developer’s Manual, Volume 3A). The instruction does not modify bit 63 of CR3, which is reserved and always 0.

最后于 2022-9-20 15:20 被麦瑞鸭编辑 ,原因:
2022-9-20 15:19
0
雪    币: 226
活跃值: (1845)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25

dump不了蓝屏指令集

nt!NtQuerySystemInformation 是他吗,到底是给他了啥参数导致蓝屏?


2022-9-20 18:06
1
游客
登录 | 注册 方可回帖
返回
//