首页 > 其他分享 >11的动态检测

11的动态检测

时间:2022-11-22 11:12:57浏览次数:44  
标签:11 检测 jmp mov 11xp dll eax 动态

无聊就爆了,看能不能混个精,md 高手勿喷
反正我reload game.dll老是不成功,于是我就直接搞,没想到还挺简单
我用的CE 用OD会省去很多步骤,不过习惯了
11设置里 参数加个-window方便
反正我选个辅助,然后就跑到泉水那,时不时右键下泉水,人也不会动,别人不确定我是否是故意挂机,也T不了我
先把ntgetcontextthread搞了,否则开始后4分钟会检测到硬件断点,直接头改成jmp ntgetcontextthread就行了
然后下断一个点,我下的是0x6f3a20a3
4分钟后会出来这个
11xp.dll+71281A - 8B 06                 - mov eax,[esi]

一个在2xxxxxx地址的动态检测,即便你手速很快也就截个图而已
11xp.dll+71281A l好搞,hook它判断esi是不是在game.dll里,这才2字节hook要5字节,后面的代码被占了也没事,我测试过
这两个地方是先调用11xp.dll+71281A再调用动态,从开始检测每隔1分钟就来一次,或许可以通过11xp.dll+71281A找到动态检测的位置,不知道
对于动态检测,我是分析它的代码
这里可以用OD来搞,直接硬件内存断点,可以看到代码

我是把CE改了下

看下CE设置是用的windows调试器

百度了下

主要调用这几个函数
DebugActiveProcess();附加进程
WaitForDebugEvent();//等待异常,有异常就暂停进程
ce的自定义处理函数();
ContinueDebugEvent();//恢复进程,线程

直接写个dll hook ce的ContinueDebugEvent

先弹个messagebox再jmp ContinueDebugEvent+5
这样不关对话框就可以看到动态检测的代码了(看来11xp有异常是真的,右键就出个对话框)

020047A3 - 81 EC 88020000        - sub esp,00000288
020047A9 - A1 D8E33B53           - mov eax,[11xp.dll+FE3D8]
020047AE - 33 C5                 - xor eax,ebp
020047B0 - 89 45 FC              - mov [ebp-04],eax
020047B3 - 56                    - push esi
020047B4 - 57                    - push edi
020047B5 - 8B 45 08              - mov eax,[ebp+08]
020047B8 - 8B 08                 - mov ecx,[eax]//获取特征码
020047BA - 3B 4D 0C              - cmp ecx,[ebp+0C]//比较
020047BD - 74 09                 - je 020047C8
020047BF - E8 71A80900           - call 0209F035 //看到这个call跟进去
020047C4 - 3D D2B63BE9           - cmp eax,E93BB6D2

020047C8 - E9 30000000           - jmp 020047FD

020047FD - B8 01000000           - mov eax,00000001
02004802 - 5F                    - pop edi
02004803 - 5E                    - pop esi
02004804 - 8B 4D FC              - mov ecx,[ebp-04]
02004807 - 33 CD                 - xor ecx,ebp
02004809 - 68 D1479853           - push 11xp.7FWARDEN_INIT+1842   
0200480E - E9 03F8FFFF           - jmp 02004016                 

0209F035 - E8 55D49851           - call 11xp.dll+76C48F//灵感来了,直接hook 11xp.dll+76C48F

不过直接hook不行,一来就会出现非法检测,跟进11xp.dll+76C48F
11xp.dll+76C48F jmp 11xp.dll+760D0F
11xp.dll+760D0F - E9 0C440000           - jmp 11xp.dll+765120

11xp.dll+765120 - E9 2DFEFFFF           - jmp 11xp.dll+764F52

11xp.dll+764F52 - 9C                    - pushfd

有个pushfd,说明一开始就检测了某些东西,不只是动态检测调用这个函数,所以nake函数先
pushfd
pushad
处理。。
再popad
pushfd
最后jmp

当比较特征码不相等会call 0209F035 再call 11xp.dll+76C48F
void _declspec(naked) nake()
{
_asm
{
  push eax
  mov eax,[esp+4+4]  
  mov dword ptr[jiang],eax//call两次,jiang就是20047C4了
pop eax
}
_asm
{
pushfd
pushad
}
if(*(BYTE*)(jiang-5)==0xe8&&*(BYTE*)jiang==0x3d)//这里用的特征码不放心可以再加点
{
   _asm
{
   popad
pushfd
   add esp,8
   mov eax,dword ptr[jiang]
   add eax,4
   jmp eax
}
}
else
{
_asm
{
  popad
pushfd
jmp 11xp.dll+760D0F
}
}
}
就是这样了,nake hook 11xp.dll+76C48F就行了,其余检测不知道有没有

标签:11,检测,jmp,mov,11xp,dll,eax,动态
From: https://www.cnblogs.com/calvinrui/p/16914479.html

相关文章

  • php动态规划
    问题:假设有一个背包的负重最多可达8公斤,而希望在背包中装入负重范围内可得之总价物品,假设是水果好了,水果的编号、单价与重量如下所示:1栗子4KG$45002苹果5KG$57003橘......
  • 【2022.11.21】pytorch的使用相关(五)
    资料来源ShusenTang/Dive-into-DL-PyTorch:本项目将《动手学深度学习》(DiveintoDeepLearning)原书中的MXNet实现改为PyTorch实现。(github.com)代码部分%matplotl......
  • JavaWeb课程上用到的方法-11.22
    PrintWriterwriter=resp.getWriter();//响应流StringcontextPath=req.getContextPath();//返回站点根目录resp.sendRedirect(contextPath);//重定向Enumeration<S......
  • 2022 - 11.22 对象深拷贝
    第一步:获取对象的类型方法exportconstgetObjType=(obj)=>{vartoString=Object.prototype.toString;varmap={'[objectBoolean]':'boolean',......
  • 【快应用】account.authorize授权码模式登录报错1102
    ​现象描述在快应用中调用 account.authorize 接口获取AuthorizationCode。应用在其服务端发送请求(必须使用POST方式)到华为OAuth2.0授权服务的“https://oauth-login.c......
  • adsl动态拨号服务器有什么不同?
    adsl动态拨号服务器是什么?是属于VPS的其中一种类型吗?服务器那么多分类,大家确实很容易搞混,下面由掌柜给大家介绍下adsl动态拨号服务器。adsl拨号服务器又叫动态拨号vps、动......
  • 这11个JavaScript小技巧,你在大多数教程中是找不到的!
    英文原文| ​​https://medium.com/@bretcameron/12-javascript-tricks-you-wont-find-in-most-tutorials-a9c9331f169d​​​当我开始学习JavaScript时,我把我在别人的代......
  • 动态开点线段树
    简单来说就是,你要用到一个点才开那个点,不用的点不开,可以大幅节省空间。这样空间复杂度可以大致降到O(nlogn)。是不是很棒。接下来是实现:一开始,你只有一个根节点。通过updat......
  • 乘风破浪,遇见最美Windows 11之升级安装Windows 11 22H2(含突破TPM等限制),资源管理器多
    前言终于,在Windows1122H2迎来了资源管理器的多标签功能,等得时间太久,但终究还是来了,忍不住再写一次。而且这个版本,任务管理器变化也挺大,但是并不好用。任务栏搜索按......
  • 【2022.11.21】PVE创建基于LXC的Docker容器
    CT模板换源cp/usr/share/perl5/PVE/APLInfo.pm/usr/share/perl5/PVE/APLInfo.pm_backsed-i's|http://download.proxmox.com|https://mirrors.tuna.tsinghua.edu.cn/p......