首页
社区
课程
招聘
[原创]关于某美公司的CSGO保护驱动逆向分析(一):初见庐山真面目
发表于: 2023-5-20 03:15 15518

[原创]关于某美公司的CSGO保护驱动逆向分析(一):初见庐山真面目

2023-5-20 03:15
15518

起初我以为会十分顺利,结果彻底各种被各种爆栈和回溯恶心到了,再无数次拉闸与被AC调戏过后,选择写篇帖子来找找存在感

现在进IDA看看,可以看到只有少部分代码是被vm的,但是恕我这个菜鸡搞不定vm,所以只能挑可以一键F5大法的地方,很多内容可以到导入表直接交叉引用来查看,这里只挑关键的地方(由于刚开始逆,部分地方没有仔细看,只是大概内容,可能有些地方逆错了,还请大佬们指出)

1.全线程堆栈回溯-RtlWalkFrameChain


DPC定时器循环下发APC爆栈,老生常谈了,这里不作过多解释

2.对于进程的APC相关操作
这里还没有时间仔细去看插入进程APC的全部代码,但是大概看了上下文代码反作弊不是无脑插APC,应该动了手脚,这使得如果你试图去修改Thread+0x74的QueQue标志位绕过APC检查,那么你的进程会崩溃(实际测试中所发生,问题应该在此处,尚未确定进程崩溃与反作弊有关,后续会更新),在往里面走就是一堆循环,目前不清楚是做什么的

3.通讯 (FltSendMessage)

4.最后来个彩蛋(虽然可能你们都知道)

以前的我:反作弊应该不会用VT吧?
现在的我:麻麻我要回家


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 4
支持
分享
最新回复 (8)
雪    币: 2479
活跃值: (1660)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
牛逼,坐等后续.
2023-5-20 04:03
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3

这不逆一下B5Safe64.sys?我不是很认可(温馨提醒:没有vm)

最后于 2023-5-20 09:44 被hzqst编辑 ,原因:
2023-5-20 09:43
1
雪    币: 1281
活跃值: (4515)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
hzqst 这不逆一下B5Safe64.sys?我不是很认可(温馨提醒:没有vm)
太贴心了叭
2023-5-20 14:47
0
雪    币: 2948
活跃值: (30846)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
感谢分享
2023-5-20 16:12
1
雪    币: 20
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
这平台研究过,为数不多进用上VT的反作弊。
2023-6-12 20:17
0
雪    币: 200
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
R0g 太贴心了叭[em_49]
怎么联系您,关注您两年多了
2023-6-17 06:14
0
雪    币: 200
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
hzqst 这不逆一下B5Safe64.sys?我不是很认可(温馨提醒:没有vm)
怎么联系您H哥,关注您两年多了方便回下私信吗
2023-6-17 06:15
0
雪    币: 104
活跃值: (231)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
下一篇等CS2出了再发是吧
2023-8-2 05:20
1
游客
登录 | 注册 方可回帖
返回
//