今天在调试一个病毒软件,但是一但x64dbg附加调试到这个软件上 挂钩LdrLoadDll(分析加载的DLL) 软件就会弹出 调试器被检测,应该用的是新版本VMProtect,装了ScallyHide但是没用 还是会被检测到,有没有新版绕过调试检测插件,
[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!
尝试了TitanHide(驱动层)会出现,最新版VMProtect(3.10.+)应该是添加了新的检测机制,会自校验
ProcessDebugObjectHandle
SystemKernelDebuggerInformationEx
ProcessDebugPort
ProcessDebugFlags
DebugObject