首页
社区
课程
招聘
[旧帖] [求助]本来可以附加的程序用外挂加载后就不能附加了 0.00雪花
发表于: 2008-3-22 21:56 3641

[旧帖] [求助]本来可以附加的程序用外挂加载后就不能附加了 0.00雪花

2008-3-22 21:56
3641
一款游戏,启动后可以正常OD附加(注:是附加,不是加载),但使用一款外挂启动这个游戏后,就不能在OD里附加了,提示"无法附加进程",请问这是什么原因,应该怎样处理.

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 271
活跃值: (21)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
现在的反外挂,外挂都流行以前的病毒技术,下个冰刃一类的工具先检查SSDT试下
2008-3-23 01:14
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ccj
3
谢谢qqlqql,的确是查到挂钩上了一个kf1.sys,应该如何取掉它呢?
2008-3-23 12:47
0
雪    币: 271
活跃值: (21)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
先用冰刃的advanced scan查下都HOOK了哪几个API,试着恢复下。
再不行IDA看下这个驱动都做了什么
2008-3-23 17:03
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ccj
5
找了一款恢复SSDT的工具,对SSDT进行了恢复(连带着把虚拟光驱和卡巴的SSDT挂钩一并整掉了),再次用外挂启动游戏,居然SSDT一切正常,没有任何挂钩了.
难道开始看到的SSDT挂钩是误判,那现在SSDT正常的情况下,是什么阻止了OD的附加呢?
2008-3-23 20:05
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ccj
6
无意中使用了VS调试它,提示"无法附加到进程,已经附加了一个调试器"

看来是利用外挂让游戏进入了被附加调试状态,以至于不能被再次附加,那么让程序被附加是通过调用哪个API呢?看我NOP它
2008-3-23 21:44
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
你去掉.外挂肯定就不能用了.这么简单吗.外挂是通过DebugAPI来获得游戏数据的.你把它弄掉外挂肯定就不能用了.即然要用OD开外挂干吗!
2008-3-24 00:27
0
雪    币: 208
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
LZ要看在有外挂的情况下,游戏是怎么回事
2008-3-24 13:46
0
游客
登录 | 注册 方可回帖
返回
//