原创 TX遊戲多開分析
標 題: 【原創】TX遊戲多開分析作 者: 毀滅時 間: 2013-04-08,15:06:23鏈 接: http://bbs.pediy.com/showthread.php?t=167848 作者:Tiany QQ:3044002
原创 枚舉進程句柄File,Section,Mutant,Timer關閉Mutex句柄實現遊戲多開
枚舉進程句柄File,Section,Mutant,Timer關閉Mutex句柄實現遊戲多開 2013-09-03 01:41 472人閱讀 評論(0) 收藏 舉報 標 題: 枚舉進程句柄File,Section,Muta
原创 彙編程序員之代碼風格指南
Style Guidelines for Assembly Language Programmers 彙編程序員之代碼風格指南 作者:Randall Hyde http://webster.cs.ucr.edu/ 譯
原创 過 DNF TP 驅動保護(一)
01. 博文簡介: 02. 環境及工具準備: 03. 分析 TP 所做的保護: 04. 幹掉 NtOpenProcess 中的 Deep InLine Hook: 05. 幹掉 NtOpenThread 中的 Deep InLi
原创 攔截進程創建(不會卡死桌面)
標 題: 【原創】攔截進程創建(不會卡死桌面)作 者: bycon時 間: 2011-01-28,16:44:32鏈 接: http://bbs.pediy.com/showthread.php?t=128733菜鳥作品,大牛請無視。如有
原创 規避網絡遊戲的外掛檢測機制
規避網絡遊戲的外掛檢測機制 譯註:這是一篇發表在rootkit.com上的討論怎麼規避warden檢測機制的文章,原文在這裏。作者Darawk是D2的黑客。之前,暴雪通過Module32First/Module32Next對D2 1.11
原创 在WinDBG中查看函數的反彙編代碼的命令
命令 ========== u . u $ip 上面的兩個命令是效果是一樣的, 反彙編當前$ip地址上的8條命令. uf . uf $ip 上面兩個命令的效果是一樣的, 反彙編當前$ip地址上的整個函數. u
原创 用戶權限設置和進程權限提升
使用某些Windows API的時候需要提升進程的默認權限,例如RegRestoreKey需要SE_RESTORE_NAME 和SE_BACKUP_NAME 權限。在這種情況下,我們需要使用到一組Windows API提升進程權限。需要的
原创 過 DNF TP 驅動保護(二)
06. 幹掉 NtReadVirtualMemory 中的 InLine Hook: 前面已經幹掉了 TP 對 NtOpenProcess 以及 TP 對 NtOpe
原创 windbg調試命令
轉:http://www.cnblogs.com/kekec/archive/2012/12/02/2798020.html #調試命令窗口 +++++++++++++++++++++++++++++++++++++++++++
原创 0.ring0-更改dbgport地址偏移過掉dbgport清0
正方案: 把 EPROCESS->DebugPort = NULL清零,這樣調試器就無法接受到消息了,也就無法調試了 反方案: 以下的操作都可以寫成一個script來操作. debugport和哪些函數相關 1.首先打開一個calc
原创 對付DNF硬件斷點的NtGetContextThread的寫法
初始化部分 //NtGetContextThread(對付硬件斷點) // HookAddr_NtGetContextThread = FindHookNtGetContextThread(); // dprintf("[ByPassTp
原创 圍觀tp驅動保護。詳解debugport清0
標 題: 圍觀tp驅動保護。詳解debugport清0作 者: 誒一時 間: 2012-08-25,22:15:56鏈 接: http://bbs.pediy.com/showthread.php?t=155139 剛畢業,找工作的時候鬱
原创 Win7(WinDbg) + VMware(Win7) 雙機調試環境搭建之三
前言 有同事要用IDA7.0調試windows驅動,我幫做個實驗。 主要是配置調試環境,環境搞好了,就靠IDA了:) 配置環境的過程細節比較細碎,記錄一下。 實驗 要調試驅動,要用windbg來進行雙機調試,IDA調試驅動用的是win
原创 IDA&&BOCHS調試MBR
一、說明 IDA都很熟悉,強大的逆向工具。 Bochs是一個x86硬件平臺的開源模擬器。它可以模擬各種硬件的配置。Bochs模擬的是整個PC平臺,包括I/O設備、內存和BIOS。更爲有趣的是,甚至可以不使用PC硬件來運行Bochs。對於調