首页
社区
课程
招聘
[原创] 记录一次鹅厂反作弊绕过之利用回调完成异常派遣的提前接收
发表于: 2024-5-14 11:11 21173

[原创] 记录一次鹅厂反作弊绕过之利用回调完成异常派遣的提前接收

2024-5-14 11:11
21173

冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
点赞 ・12
打赏
分享
最新回复 (20)
雪    币: 3848
活跃值: (5691)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2 楼
强的哥们,想问下如果我用InstrumentationCallback来设置RIP跳转shellcode进行内存注入理论上可行吗?
2024-5-15 14:18
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3 楼
我试过可以注入的,记得做好内存释放时机的判断
2024-5-15 14:47
1
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
4 楼
硬断检测研究了好几天一点头绪都没有 根据前辈的思路在用户层异常派遣时清空dr和hook 都还是秒噶
2024-5-15 19:21
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5 楼
hook GetThreadContext
2024-5-15 19:23
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6 楼
mb_argpsphl [em_4]硬断检测研究了好几天一点头绪都没有 根据前辈的思路在用户层异常派遣时清空dr和hook [em_35]都还是秒噶
哪家的反作弊
2024-5-15 19:59
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7 楼
GN-顾念 哪家的反作弊
企鹅厂 我试过Suspend drv模块的线程可以暂时干掉 但不是个长久之计 加了混淆也搞不明白啥原理
2024-5-15 20:19
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8 楼
mb_argpsphl 企鹅厂 我试过Suspend drv模块的线程可以暂时干掉 但不是个长久之计 加了混淆也搞不明白啥原理
你是不是用AddVectoredExceptionHandler注册了异常处理函数,我记得它半年前在KiUserExceptionDispatcher这个函数里某个地方下了个hook大概率是通过派遣异常时进入他的检测函数遍历到了你注册的异常处理函数,并不会去扫dr寄存器。我测过只要不向VEH链表里插函数就没事
2024-5-15 20:29
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9 楼
GN-顾念 你是不是用AddVectoredExceptionHandler注册了异常处理函数,我记得它半年前在KiUserExceptionDispatcher这个函数里某个地方下了个hook大概率是通过派遣异 ...
没有 我目前的方法是hook KiUserExceptionDispatcher处理异常+内存断点方案 但是bug多又慢
2024-5-15 20:48
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10 楼
mb_argpsphl 没有 我目前的方法是hook KiUserExceptionDispatcher处理异常+内存断点方案 但是bug多又慢
crc也是个问题
2024-5-15 20:58
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11 楼
也不能说crc 测试下来只要动dr就嘎
2024-5-15 21:31
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12 楼
mb_argpsphl 也不能说crc 测试下来只要动dr就嘎
可以用回调注册自己的异常派遣配合软断,不需要去hook函数
2024-5-15 21:39
0
雪    币: 13006
活跃值: (10062)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
13 楼

不是,这波我失误了,我以为没那么多检测的,我感觉下次我就不会被嘎号了。
我是看这个藤子他这个检测关了我就上了,主要是我代码的执行速度是藤子代码的七倍我才上的,我原本想的是在它检测到我之前就执行完了的,但是没办法,检测来的太快了我没躲开。没办法,检测来的太快了,我觉得我这个代码是可以跟ACE换血的,主要是因为我当时的代码有ACE七倍的执行速度,我要是没有ACE七倍的执行速度我都不会去碰这个检测,而且当时检测的hook已经没了,我才去碰这个检测的。不是,你不把反作弊开在那儿我能去绕吗?反作弊放那儿不就是让人绕的吗?不是,我知道有调试器,调试器能让检测失效吗?

最后于 2024-5-15 22:23 被hzqst编辑 ,原因:
2024-5-15 22:09
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
14 楼
GN-顾念 可以用回调注册自己的异常派遣配合软断,不需要去hook函数
软断就会处罚hook点的crc了
2024-5-15 22:30
0
雪    币: 110
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15 楼
可能是你那个游戏没开dr调试寄存器的检测 我这个测试veh和dr都有 还有自己的异常处理  走不到seh
2024-5-15 22:32
0
雪    币: 2
活跃值: (1359)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16 楼
懂了,下次DR寄存器占坑,看你怎么操作。
2024-5-15 22:48
1
雪    币: 139
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
17 楼
win7 有人尝试过吗
2024-5-27 20:13
0
雪    币: 854
活跃值: (961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18 楼
mb_wdgnqlfd win7 有人尝试过吗
win7需要更新获取RtlRestoreContext偏移的硬编码
2024-5-28 08:41
0
雪    币: 7164
活跃值: (7669)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19 楼
感谢分享,学习。
2024-6-23 09:38
1
雪    币: 1106
活跃值: (2598)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20 楼
不知为毛,我hook了KiUserExceptionDispatcher死活不弹异常
            BYTE* pKiUserExceptionDispatcher = (BYTE*)GetProcAddress(hNtdll, "KiUserExceptionDispatcher");
            MH_CreateHook(pKiUserExceptionDispatcher, &MyKiUserExceptionDispatcher, reinterpret_cast<LPVOID*>(&fpKiUserExceptionDispatcher));
            if (MH_EnableHook(pKiUserExceptionDispatcher) != MH_OK) {
                MessageBoxW(NULL, L"Failed to enable hook for KiUserExceptionDispatcher", L"Error", MB_OK | MB_ICONERROR);
                return;
            }

            int* p = NULL;
            *p = 1;

VOID NTAPI MyKiUserExceptionDispatcher(
    PEXCEPTION_RECORD ExceptionRecord,
    PCONTEXT ContextRecord
)
{
DebugOutput(">>> 捕获到异常!\n");
}
2025-8-30 01:19
0
雪    币: 45
活跃值: (115)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21 楼
大佬可以留个联系方式吗5w去绕三角洲
2025-10-18 17:56
0
游客
登录 | 注册 方可回帖
返回