Подписывайтесь на наш Telegram и не пропускайте важные новости! Перейти

Вопрос Вопрос по механики скрытие вызов winapi.

Начинающий
Начинающий
Статус
Оффлайн
Регистрация
12 Апр 2021
Сообщения
155
Реакции
5
Охаё всем жителям юг. Я занимаюсь своим проектом с сфере античита и мне очень интересна это тема nya :3.
Так вот, я создал свой мини либку в которых используется механика с хешированием импортов и скрытие в iat таблице(принцип shadowcall), но я так же хочу реализовать возможность скрывать вызовы от дебагеров(runtime), чтобы в callback таблице не показывался конкретная функция и было сложно отследить. Жду ваших советов мои друзья!
 
вмп продолжительное время сиськиколлит прямо в своих секциях

1. недетерминированно(одни и те же сисколлы могут вызываться разными инструкциями(в плане code path разный))
2. хеширует свои сиськиколлы и не дает повесить на них меморибряки, dr не хватит на полный коверейдж

спасает тока hyperdbg

otherwise хуй ты поймешь че он там хуевертит (трассировать он себя тоже не даст, и ты не давай)

вот тебе вариант на лям, брат
але блять это нейронка топикстартер я опозорился
 
Последнее редактирование:
2. хеширует свои сиськиколлы и не дает повесить на них меморибряки, dr не хватит на полный коверейдж
Почему не даёт повесить мемори бряки, я ставил и никаких проблем, разве что проверки были на PAGE_GUARD, но они минуются обычной подменой значения
 
сисколлы, инлайн функции которую вызываешь
Сисколы понятное дело, но проблема в том что не все функции можно сисколлить(как я знаю), поэтому и интересуюсь.
вмп продолжительное время сиськиколлит прямо в своих секциях

1. недетерминированно(одни и те же сисколлы могут вызываться разными инструкциями(в плане code path разный))
2. хеширует свои сиськиколлы и не дает повесить на них меморибряки, dr не хватит на полный коверейдж

спасает тока hyperdbg

otherwise хуй ты поймешь че он там хуевертит (трассировать он себя тоже не даст, и ты не давай)

вот тебе вариант на лям, брат
але блять это нейронка топикстартер я опозорился
Ну хорошо, попробую
 
сисколлы, инлайн функции которую вызываешь
ты заебешься их SSN в рантайме вычислять, зачем сисколы использовать, максимально нудно и долго
а если применять технику типа indirect syscall, то я вообще молчу
 
ты заебешься их SSN в рантайме вычислять, зачем сисколы использовать, максимально нудно и долго
а если применять технику типа indirect syscall, то я вообще молчу
никаких проблем не вижу ни с первым ни со вторым
а так, буду рад выслушать твои варианты
Сисколы понятное дело, но проблема в том что не все функции можно сисколлить(как я знаю), поэтому и интересуюсь.
инлайнь пролог
 
Последнее редактирование:
Можно чуть чуть уточнение или пояснение, что ты имеешь виду.
берешь выделяешь шеллкод, в котором первые байты будут это байты нужной функции, после прыжок на эту функцию
 
Назад
Сверху Снизу