飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 5253|回复: 11

[讨论] 一种应对程序自效检的方案

[复制链接]

该用户从未签到

发表于 2014-8-10 01:12:03 | 显示全部楼层 |阅读模式


先比对出 src 和 Patch File 的差异列表
程序启动时挂接我们的Dll 也可以直接增加导入表
Dll 去 Hook 程序的 CreateFile CreateFileMapping 等函数 ...
当程序读取到这些数据时候 若命中我们的表单 则帮其修复为原数据

就KO了

评分

参与人数 1威望 +4 飘云币 +4 收起 理由
Dxer + 4 + 4 神马都是浮云

查看全部评分

PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2014-8-10 01:27:43 | 显示全部楼层
add
动态加载模块
动态获取及Patch PE新地址
动态Patch 程序效检查
添加区段及其添加导入表
Fix 地址随机化

功能做到模块中 动态Fix 模块所有导入表
PYG19周年生日快乐!
  • TA的每日心情
    难过
    2024-3-10 19:49
  • 签到天数: 473 天

    [LV.9]以坛为家II

    发表于 2014-8-10 08:54:43 | 显示全部楼层
    谢谢nisy校长的指导。感激不尽
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2016-1-1 12:12
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2014-8-10 09:39:28 | 显示全部楼层
    也就是inline hook文件读取函数,不知这样理解可有出入
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    昨天 06:41
  • 签到天数: 1383 天

    [LV.10]以坛为家III

    发表于 2014-8-10 12:03:09 | 显示全部楼层
    N大,你站稳了,纯跪舔..........这思路我这辈子想不到............
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-2-29 21:42
  • 签到天数: 117 天

    [LV.6]常住居民II

    发表于 2014-8-10 12:19:30 | 显示全部楼层
    呵呵  表示现在头大,后面消化
    PYG19周年生日快乐!
  • TA的每日心情
    难过
    2024-4-22 14:49
  • 签到天数: 11 天

    [LV.3]偶尔看看II

    发表于 2014-8-11 08:26:28 | 显示全部楼层
    既然用dllhook了,怎么还会存在crc呢?
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2016-1-13 12:25
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2014-8-11 13:48:50 | 显示全部楼层
    目前内存校验的还比较少
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2024-4-16 17:05
  • 签到天数: 149 天

    [LV.7]常住居民III

    发表于 2014-8-13 07:39:16 | 显示全部楼层
    Hook的确是超级无敌好用的一招啊
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表