-
Автор темы
- #1
Ахтунг!
Сегодня речь пойдёт об антиотладке VMProtect, которая сильно импрувнулась начиная с версии 3.1, в итоге её не берут никакие плагины по типу ScyllaHide. Связано это с тем что разрабы перестали вызывать функции из системных длл, они начали это делать шеллкодом в выделенной памяти через syscall/sysenter (более подробно эту систему я описал в своей прошлой статье с анализом защиты забугорного чита во главе "Защита вызовов системных функций": https://yougame.biz/threads/52330/)
Возможно мало кто знает, но существует драйвер под названием TitanHide, который ебёт антиотладку практически всех протекторов (пока не встречал продукта с которым он не справился). Однако на 10-ке не советую его использовать, ставьте для этой задачи Windows 7. Всё что требуется сделать это загрузить драйвер в систему и подключить к отладчику плагин.
В общем, вот пошаговая инструкция:
Всем удачи!
P.S. Пишите какой контент по реверсингу вас больше всего интересует, возможно мне есть чем поделиться.
Сегодня речь пойдёт об антиотладке VMProtect, которая сильно импрувнулась начиная с версии 3.1, в итоге её не берут никакие плагины по типу ScyllaHide. Связано это с тем что разрабы перестали вызывать функции из системных длл, они начали это делать шеллкодом в выделенной памяти через syscall/sysenter (более подробно эту систему я описал в своей прошлой статье с анализом защиты забугорного чита во главе "Защита вызовов системных функций": https://yougame.biz/threads/52330/)
Возможно мало кто знает, но существует драйвер под названием TitanHide, который ебёт антиотладку практически всех протекторов (пока не встречал продукта с которым он не справился). Однако на 10-ке не советую его использовать, ставьте для этой задачи Windows 7. Всё что требуется сделать это загрузить драйвер в систему и подключить к отладчику плагин.
В общем, вот пошаговая инструкция:
- Скачиваем сорс драйвера TitanHide - Пожалуйста, авторизуйтесь для просмотра ссылки.(здесь так же есть доп. информация по драйверу, рекомендую ознакомиться)
- Компилируем сборку "TitanHide" в зависимости от того, на какой ОС будет происходит загрузка (Для семёрки выбираем "Win7 Release", для остальных ОС - "Release").
- С помощью тестмода/руткитов подгружаем драйвер в систему.
- Компилируем сборку плагина для вашего отладчика:
- Пихаем плагин в отладчик.
- Запускаем отладчик и загружаем в него ваш таргет. Если вы используете x64dbg, то в логе должны появиться новые записи по типу: "[TitanHide] Hiding PID 1337", "[TitanHide] Process hidden!".
- Стартуем софт и прыгаем от радости что нас не послали с открытым отладчиком (при условии что вы всё сделали правильно).
Всем удачи!
P.S. Пишите какой контент по реверсингу вас больше всего интересует, возможно мне есть чем поделиться.
Последнее редактирование: