看流星社区

 找回密码
 注册账号
楼主: 树上爬的猪

某游戏TP驱动保护浅谈-总结

[复制链接]

该用户从未签到

发表于 2014-3-5 13:30:33 | 显示全部楼层
回复 1# 树上爬的猪

该用户从未签到

发表于 2014-3-5 14:42:12 | 显示全部楼层
看看再说好了

该用户从未签到

发表于 2014-4-15 16:48:39 | 显示全部楼层
看看怎么样啊

该用户从未签到

发表于 2014-4-16 17:07:12 | 显示全部楼层
看看学习下

该用户从未签到

发表于 2014-4-20 11:43:53 | 显示全部楼层
这个,又隐藏了。。

该用户从未签到

发表于 2014-4-27 22:03:50 | 显示全部楼层
//这是为了HOOK原来的ntos,转到新的os中
VOID (WINAPI *DUMMYFUCK )(IN  PVOID   Object);
// VOID (WINAPI *PspUserThreadStartup )(IN  PVOID   Object);
// VOID (WINAPI *PspSystemThreadStartup )(IN  PVOID   Object);

HX_DYNC_FUNCTION dync_Old2New[]={
DECL_DYNCFUN_HOOK_Old2New(PspUserThreadStartup),
DECL_DYNCFUN_HOOK_Old2New(PspSystemThreadStartup),
DECL_DYNCFUN_HOOK_Old2New(ObCloseHandle),
DECL_DYNCFUN_HOOK_Old2New(PspProcessDelete),
DECL_DYNCFUN_HOOK_Old2New(pIofCallDriver),
DECL_DYNCFUN_HOOK_Old2New(KiTrap03),
DECL_DYNCFUN_HOOK_Old2New(ObpCreateHandle),//为了跳过ObCheckObjectAccess
/*

kd> dps nt!pIofCallDriver l8
8054c400  804eedc8 nt!IopfCallDriver  //就搞这个。归类到fengyue驱动去
8054c404  804f12c0 nt!IopfCompleteRequest
8054c408  804f0a00 nt!IopAllocateIrpPrivate
8054c40c  804ef0e6 nt!IopFreeIrp
8054c410  00000000
8054c414  00000000

*/
//DECL_DYNCFUN_HOOK_Old2New(KeStackAttachProcess),
//DECL_DYNCFUN_HOOK_Old2New(KeAttachProcess),
};


//这个需要另外HOOK的函数 ,old os 中的,把这些不经过hookport的转到自己的实现中
HX_DYNC_FUNCTION dync_funs_hook[]={
DECL_DYNCFUN_HOOK(DbgkCreateThread),
DECL_DYNCFUN_HOOK(DbgkExitThread),
DECL_DYNCFUN_HOOK(DbgkExitProcess),
DECL_DYNCFUN_HOOK(DbgkMapViewOfSection),
DECL_DYNCFUN_HOOK(DbgkpMarkProcessPeb),

//DECL_DYNCFUN_HOOK(NtCreateDebugObject),
DECL_DYNCFUN_HOOK(DbgkForwardException),

//DECL_DYNCFUN_HOOK(KiDispatchException),
//使用强大的特征码直接patch KiDispatchException中比较debugport部分
//s -b 804d8000 806ce100 64 A1 24 01 00 00 8B 40  44 39 B8 BC 00 00 00
};


//这是实现自己分发函数需要用到的
HX_DYNC_FUNCTION dync_funs[]={
DECL_DYNCFUN(KeUserExceptionDispatcher),
DECL_DYNCFUN(KeI386XMMIPresent),
DECL_DYNCFUN(PsImageNotifyEnabled),
DECL_DYNCFUN(PsNtDllPathName),
DECL_DYNCFUN(KeFeatureBits),
DECL_DYNCFUN(PsSystemDllBase),
DECL_DYNCFUN(PsGetNextProcess),
DECL_DYNCFUN(PsGetNextProcessThread),

该用户从未签到

发表于 2014-4-28 20:57:36 | 显示全部楼层
zhichi aaaaaaaaaaaaaaaaaa

该用户从未签到

发表于 2014-5-14 09:10:38 | 显示全部楼层
来学习一下啦

该用户从未签到

发表于 2014-5-14 11:45:27 | 显示全部楼层
看看是什么 学习学习

该用户从未签到

发表于 2014-5-15 12:58:46 | 显示全部楼层
回复 1# 树上爬的猪


   学习学习~~~
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-4-29 09:00

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表