首页
社区
课程
招聘
使用 GetStartupInfo 检查自己是否被"调试"
发表于: 2006-9-3 17:42 19132

使用 GetStartupInfo 检查自己是否被"调试"

dummy 活跃值
23
2006-9-3 17:42
19132
在使用 CreateProcess 创建进程时,需要传递
STARTUPINFO 的结构的指针,
而常常我们并不会一个一个设置其结构的值,
连把其他不用的值清0都会忽略,
而 ollydbg 也这样做了,
我们可以使用 GetStartupInfo 检查启动信息,
如果很多值为"不可理解"的,那么就说明自己不是由 explorer 来创建的.(explorer.exe 使用 shell32 中 ShellExecute 的来运行程序, ShellExecute 会清不用的值)

还有一点 ollydbg 会向 STARTUPINFO 中的   dwFlags 设置 STARTF_FORCEOFFFEEDBACK,而 explorer 不会



////////////////////////
//ex

#include <windows.h>
#include <stdio.h>

#pragma comment(linker, "/subsystem:windows /entry:main")

int main()
{
        STARTUPINFO si;
       
        GetStartupInfo(&si);

        if (
                (si.dwX != 0) ||
                (si.dwY != 0) ||
                (si.dwXCountChars != 0) ||
                (si.dwYCountChars != 0) ||
                (si.dwFillAttribute != 0) ||
                (si.dwXSize != 0) ||
                (si.dwYSize != 0) ||
                (si.dwFlags & STARTF_FORCEOFFFEEDBACK)
                )
        {
                MessageBox(NULL, "found debugger!", NULL, 0);
        }
        else
        {
                MessageBox(NULL, "no found debugger!", NULL, 0);
        }
       
        return 0;
}

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 7
支持
分享
最新回复 (7)
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
2
学习,原来可以这样。
2006-9-3 18:12
0
雪    币: 222
活跃值: (10)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
3
学习

我用的是CloseHandle + Hook RaiseException
2006-9-3 18:35
0
雪    币: 615
活跃值: (1132)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
收获不小.
2006-9-3 18:47
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
可以使用!
2006-9-5 11:41
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
顶,有收获!!
2006-9-5 11:45
0
雪    币: 229
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
good !!!
2006-9-5 11:47
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
8
谢谢分享  
2006-9-9 22:30
0
游客
登录 | 注册 方可回帖
返回
//