首页
社区
课程
招聘
[旧帖] [求助]XXX游戏注入失败 0.00雪花
发表于: 2009-2-18 17:20 5300

[旧帖] [求助]XXX游戏注入失败 0.00雪花

2009-2-18 17:20
5300

        我已经可以暂停掉游戏的所有线程,然后用CreateRemoteThread准备在游戏进程中创建一个MessageBox, 先是不成功,于是我用Rooket Unhooker查看后发现了一条 “XXX.exe-->ntdll.dll-->LdrInitializeThunk   0x7c92117e-->019b6f2b-[unkonown_code_page]”。
     我于是用windbg的Kernel Debug 的local查看这0x7c92117e处的代码, 发现没有被修改,难道ntdll.dll每个进程中映射的代码都不同?于是我用Rooket Unhooker选择 UnHook Selected,把这个Unhook掉后,发现这时候可以注入了,成功的弹出了我的MessageBox。
     LdrInitializeThunk 我上网查了点资料,不怎么懂,感觉就是一个线程或是进程创建的开始首先调用的函数,而此游戏就是hook它防止远程注入,当然还有NtReadVirtualmemory、NtWriteVirtualMemory、PsSetCreateThreadNotifyRoutine和NtOpenProcess等函数,不过我已经unhook完毕,现在被卡在这里了,虽然rooket unhooker可以完成unhook但是我还是想了解点原理。
     问下大家,我在windbg中为什么看到的代码没有被修改,但是却被工具检测出hook了,还有就是Rooket Unhooker是怎么把它Unhook掉的啊?

     小弟第一次发贴(潜水好久了貌似。。。),望大家帮助!
     我被这问题卡了几天了。。。     

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 419
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
什么游戏,偷偷告诉我
2009-2-18 17:40
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
“XXX游戏”
2009-2-18 18:29
0
雪    币: 191
活跃值: (95)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
拜一下Rooket Unhooker……
第一个问题:参考 Copy On Write
第二个问题:先学习下HOOK的原理
2009-2-18 19:30
0
雪    币: 419
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
RKU 扫描HOOK 没有 XX剑来得好

楼主那是腾讯哪个XXX游戏?
2009-2-18 20:04
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
       原来是Copy On Write所以WinDbg看不到变化啊,第一个问题谢谢解答了
       本人不是计算机专业的,所以理论基础可能差了点,见笑了
       对于第二个问题, 我现在只会内核hook,因为我记得分页是不涉及到内核代码的,所以内存中在2--4GB区间只有一份内核代码。估计下面就是要拿目标进程的EPROCESS了,又要回到驱动编写了,调试的麻烦啊。
    感谢yigeren 的回答,帮我点了条路。
      要是外挂做成功了我会分享下我的过程的。
2009-2-18 20:24
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
      怎么一下就想到腾讯去了呢, 人家怕被捉
      确实,RKU开始的时候连游戏HOOK了什么都检测不到,只能看到SSDT和 SSDT shadow的hook,后来Inline Unhook了NtOpenProcess和NtOpenThread时候才可以检测出一点东西,不过被游戏的非法检测捉出来了,所以暂停了游戏再RKU  嘿嘿。
2009-2-18 20:47
0
雪    币: 419
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
有点掉我胃口啊

给我发个邮件,偷偷告诉我什么游戏

不是TX就是完美了
2009-2-18 21:01
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
说出来会被封帖啊,安全第一啊
难道你是TX的卧底? (玩笑了)
2009-2-18 22:15
0
雪    币: 419
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
狂晕 。。。。。。。。。。。。。
2009-2-19 08:09
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
用截取试试看
2009-2-19 21:38
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
新人前来学习,谢谢楼主的帖子!
2009-2-20 15:16
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
肯定非TX  没从起
2009-3-5 14:41
0
游客
登录 | 注册 方可回帖
返回
//