过游戏保护
轻薄浪荡
这个作者很懒,什么都没留下…
展开
-
过T X虚拟机检测
在win7 x32系统上安装TP 御龙在天游戏,运行游戏后提示:解决方法:找到虚拟机的vmx,记事本方式打开,在末尾添加添加:monitor_control.restrict_backdoor = “true” 即可...原创 2019-03-07 10:07:40 · 2709 阅读 · 0 评论 -
win7 x86 旗舰版调试问题
问题:始终无法找到ntkrpamp.pdb的调试符号,查看Symbol path:SRVD:\symbolcache http://msdl.microsoft.com/download/symbols这个是第一次使用windbg的时候设置的,后来要调试win7 x86旗舰版,所以调试器去找调试符号的时候先到D:\symbolcache这个路径找,而这里面已经存在多个版本的ntkrpamp.p...原创 2019-03-30 09:18:47 · 341 阅读 · 0 评论 -
在windbg中显示win32k.sys调试符号
在windbg中测试shadow ssdt , win32k!NtUserGetForegroundWindow , hook shadow ssdt在windbg中查看shadow ssdt:0: kd> lmstart end module name804d8000 806e3000 nt (pdb symbols) I:...转载 2019-04-02 13:24:54 · 2031 阅读 · 0 评论 -
过游戏保护系列-巨人游戏保护(1)过PcHunter和Od检测
测试游戏:征途1系统win7 x861,现象:开启征途1后,打开OD或者PCHunter,Hp就立刻检测到了,立即退出,并提示错误码。或者先打开OD和PChunter,同样Hp立刻检测到了,立即退出,并提示错误码。2,解决方法:为了不让hp知道我开启饿OD和PcHunter,采用进程隐藏的方法。进程隐藏的方法有很多,很多游戏保护都会使用API来枚举进程,底层是遍历进程链表。笔者,隐藏...原创 2019-05-03 23:55:34 · 1787 阅读 · 0 评论 -
enumProcess的底层调用-OD无法枚举游戏进程
用IDA打开psapi.lib,每次只能查看一个文件,很麻烦,而且这里面的函数都调用了外面的导入函数,而这些导入函数来自于下面是enumprocess的的实现,里面重要的函数就是NtQuerySystemInformation,使用5号功能枚举信息。OD中无法枚举到游戏进程跟这个函数有关。在IDA中,.text:76BC3A9A public EnumPro...原创 2019-05-04 23:39:24 · 646 阅读 · 0 评论