Подписывайтесь на наш Telegram и не пропускайте важные новости! Перейти

Вопрос EAC Как вы обходите HBH

malware
EXCLUSIVE
EXCLUSIVE
Статус
Оффлайн
Регистрация
21 Июн 2025
Сообщения
132
Реакции
10
Всем привет.
В античитах по типу:EAC/BE, используется техника аппаратных точек останова вроде как(HBH).

Вообщем, это когда защита вычисляет адрес подозрительных функций, или функций для анализа, после чего передает этот адрес в DR0 регистр.

Когда процессор видит, что какой-то процесс вызывает эту функцию, она вызывает исключение, потом на себя всю работу принимает VEH-обработчик античита который смотрит и анализирует вызываемые функции, с целью понять для чего они.

Так вот, я увлекаюсь EDR-разработкой, в будущем тоже хочу использовать подобную технику от малвари.

Вопрос к людям которые обходили EAC: Как вы обходили аппаратные точки останова?

Спрашиваю с целью взять обход себе на вооружение.
 
Чтобы появился очередной RUST ANIGOLATOR SUPER за 300 рублей в день с значком УД (поверь мне брат, что это УД)?

Советую самому разбираться
:peperead:
 
Чтобы появился очередной RUST ANIGOLATOR SUPER за 300 рублей в день с значком УД (поверь мне брат, что это УД)?

Советую самому разбираться
:peperead:
1768565241318.png

Сам я разобрался, я даже реализовал это

Когда процессор достигнет адреса фцнкции который в dr1, veh обработчик проанализирует параметры функции, особенно r9 регистр где хэндл процесса, если надо просто остановит процесс.

И мне это не для софта, а для перехватывание сискол-вызовов надо.
Я просто в душе не чаю как это можно обойти, спросил чтобы реализовать некую защиту.
 
Последнее редактирование:
Разве это не предусматривают?
люблю это чувство, как его там... гадание

предусматривают, есть такое в ач, нету такого в ач. заревёрси, хули ты тут гадаешь. сделал себе proof-of-concept детекта, так найди его в античите
 
люблю это чувство, как его там... гадание

предусматривают, есть такое в ач, нету такого в ач. заревёрси, хули ты тут гадаешь. сделал себе proof-of-concept детекта, так найди его в античите
Мне какой то тип в дс объяснил про SetThreadContext, я просто на него хук поставил
 
Назад
Сверху Снизу