在PEB结构中有一个BegingDebugged标志位专门用于检测是否处于调试状态,为1则处于调试状态,用VS2017测试下列程序:
#include "pch.h"
#include <iostream>
#include <windows.h>
//反调试1
bool PEB_BegingDebugged()
{
bool BegingDebugged = false;
__asm
{
mov eax, fs:[0x30]; //获取PEB
mov al, byte ptr ds : [eax + 0x2];//获取Peb.BegingDebugged
mov BegingDebugged, al;
}
return BegingDebugged; //如果为1则说明正在被调试
}
int main()
{
if (PEB_BegingDebugged())
{
MessageBoxA(0, "正在被调试", 0, 0);
return 0;
}
std::cout << "Hello World!\n";
getchar();
}
在0环和3环运行的函数NtQueryInformationProcess,它的主要作用是查看进程相关的各种信息,在这把它用于检测调试。
我们给它第二个参数传入ProcessDebugPort,当输出的查询信息为0xFFFFFFFF时,则此程序处于被调试状态。代码如下:
#include "pch.h"
#include <iostream>
#include <windows.h>
#include <winternl.h>
#pragma comment(lib,"ntdll.lib")
//反调试2
bool NQIP_ProcessDebugPort()
{
int nDebugPort = 0;
NtQueryInformationProcess(
GetCurrentProcess(),//目标进程句柄
ProcessDebugPort, //查询信息的类型
&nDebugPort, //输出查询的信息
sizeof(nDebugPort), //查询类型的大小
NULL);
return nDebugPort == 0xFFFFFFFF ? true : false;
}
int main()
{
if (NQIP_ProcessDebugPort())
{
MessageBoxA(0, "正在被调试", 0, 0);
return 0;
}
std::cout << "Hello World!\n";
getchar();
}