首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
3
0
[讨论]ring0隐藏调试端口
发表于: 2009-1-22 22:32
7793
[讨论]ring0隐藏调试端口
wowelf
2
2009-1-22 22:32
7793
ring3使用StrongOD可以把调试器隐藏得比较好了,但一到ring0它就无能为力。ring0目标进程被调试的最大特征就是DebugPort不为空,就算目标进程被调试中,一旦DebugPort被置零那么调试器也接收不到任何调试信息。如果DebugPort可以被隐藏,那么这种反调试方法就要废掉了。
初步研究,调试端口隐藏是可能的。要处理那些Dbgk**函数,如果隐藏后还要比较完美接收到调试信息,那么所有涉及到DebugPort的地方几乎都要处理,但这些Dbgk**函数比较多而且都是不导出的,处理起来比较麻烦。
有没有简单点的方法呢?
[招生]科锐逆向工程师培训(2025年3月11日实地,远程教学同时开班, 第52期)!
#调试逆向
上传的附件:
HideDebugPort.jpg
(40.75kb,438次下载)
收藏
・
3
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
5
)
bzhkl
雪 币:
437
活跃值:
(378)
能力值:
( LV12,RANK:240 )
在线值:
发帖
47
回帖
403
粉丝
2
关注
私信
bzhkl
5
2
楼
可能 shadow walk 可以
原理 :http://blog.csdn.net/linux2linux/archive/2005/08/26/465701.aspx
以前搞了下 测试下 时间长了会蓝 不太稳定 不知道为什么 = =
2009-1-22 22:47
0
wowelf
雪 币:
214
活跃值:
(24)
能力值:
( LV6,RANK:90 )
在线值:
发帖
4
回帖
29
粉丝
2
关注
私信
wowelf
2
3
楼
受教了,谢谢。
2009-1-22 23:03
0
炉子
雪 币:
66
活跃值:
(16)
能力值:
( LV8,RANK:130 )
在线值:
发帖
4
回帖
317
粉丝
1
关注
私信
炉子
3
4
楼
hook Lpc系列函数,然后把Port改成0,碰到DebugPort的lpc信息直接转发或者直接处理。
2009-1-23 17:43
0
DazzleJ
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
55
粉丝
0
关注
私信
DazzleJ
5
楼
shadow walker原理上是可行的,不过用来隐藏数据内存的话......开销会比较大...
2009-1-24 16:10
0
NaX
雪 币:
218
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
151
粉丝
0
关注
私信
NaX
6
楼
DebugPort=0不会再向调试器发送端口信息了,转而直接发向异常端口,所以HOOK了也收不到调试信息。
2009-1-24 16:50
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
wowelf
2
4
发帖
29
回帖
90
RANK
关注
私信
他的文章
[原创]Hide your DebugPort in ring0
67333
[讨论]ring0隐藏调试端口
7794
[原创]检测StrongOD
10892
[原创]The Age-Old Art of SSDT Hooking(But Bypass Most ARK Tools...)
13927
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
freecat
smartsl
kanxue
softworm
娃娃[CCG]
datm
海风月影
poppig
xIkUg
robslove
鸡蛋壳
shahuo
Genius
苦茶
subme1
zxc
yahooboby
lsaturn
bujin888
zzsx
CoDe_Inject
bird
一块三毛钱
cyliu
somuch
yusilk
dhtfish
heXer
无聊的菜鸟
rooky2000
vofcrlfopt
zmfu
option
lovesoft
backer
shizhen
DonQuixote
troylees
亚洲之鹰
eunt
ngaut
声声慢
shoooo
m4gic
machoman
amd
dgsd163
djpvd
whip
sisess
柯南
stupidass
无名指
笨奔
cmkung
fxjtv
kofboy
KernelKiller
hnlymym66
nNOIRn
fdltc
ycool
zhuwg
Aker
whydbg
Niklen
cxhcxh
jesseyzy
linxer
likunkun
ttstation
lwykj
cradsl
网络幽灵
vbuser
heimei
softtip
chimney
不知所谓
thdzhqg
kongkong
侠客精灵
kanven
heretic
caierhuan
ldsjlm
yanxizhen
mulin
lxs
gziuiu
foxbase
jinghua
mpvshp
南山小松
manitol
lijingli
浪子坤坤
火影
qazqvq
看原图
赞赏
×
雪币:
+
留言:
快捷留言
非常支持你的观点!
这个讨论对我很有帮助,谢谢!
感谢你分享这么好的资源!
谢谢你的细致分析,受益匪浅!
感谢你的积极参与,期待更多精彩内容!
感谢你的贡献,论坛因你而更加精彩!
你的分享对大家帮助很大,非常感谢!
期待更多优质内容的分享,论坛有你更精彩!
你的帖子非常有用,感谢分享!
请遵守论坛规则,避免发布广告内容!
请注意发帖规范,保持良好的讨论环境!
为你点赞!
返回
顶部
账号登录
验证码登录
×
登 录
微信一键登录
获取验证码
登 录
忘记密码?
没有账号?立即免费注册
使用以下账号登录
我已同意
《看雪服务条款》
《看雪课程免责声明》
《看雪隐私政策》
×
求助问答申诉
举报此帖
×
申请推荐此帖
×
×
Close
游客下载提示
×
1.请先关注公众号。
2.点击菜单"更多"。
3.选择获取下载码。