紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 42003|回复: 155

WIN64公开教程小补充:两行代码阻止PCHUNTER运行

  [复制链接]

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
发表于 2014-9-24 10:08:26 | 显示全部楼层 |阅读模式
在NTOSKRNL.EXE的导出表,有一个叫做NtBuildNumber的变量,它记录的是系统的版本号,可以直接这么引用:
  1. extern PSHORT NtBuildNumber;
复制代码
游客,如果您要查看本帖隐藏内容请回复

0

主题

2

帖子

0

精华

初来乍到

Rank: 1

积分
8064
发表于 2014-9-24 10:21:35 | 显示全部楼层
牛逼酷炫吊炸天  有木有,

0

主题

31

帖子

0

精华

铂金会员

Rank: 5

积分
1773
发表于 2014-9-24 11:17:14 | 显示全部楼层
太OP了,

3

主题

19

帖子

0

精华

论坛元老

Rank: 7Rank: 7Rank: 7

积分
10349
发表于 2014-9-24 11:53:03 来自手机 | 显示全部楼层
太厉害,不知道自己写的ark怎么防止这个办法,全局变量_osver是不是也是从ntoskernel的导出表里继承来的?

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
 楼主| 发表于 2014-9-24 17:39:32 | 显示全部楼层
cyycoish 发表于 2014-9-24 11:53
太厉害,不知道自己写的ark怎么防止这个办法,全局变量_osver是不是也是从ntoskernel的导出表里继承来的? ...


读内核文件版本。代码已经发在WIN64公开区:http://www.vbasm.com/thread-7805-1-1.html

3

主题

19

帖子

0

精华

论坛元老

Rank: 7Rank: 7Rank: 7

积分
10349
发表于 2014-9-24 19:03:58 来自手机 | 显示全部楼层
Tesla.Angela 发表于 2014-9-24 17:39
读内核文件版本。代码已经发在WIN64公开区:http://www.vbasm.com/thread-7805-1-1.html ...

谢,老师

1

主题

24

帖子

0

精华

论坛元老

Rank: 7Rank: 7Rank: 7

积分
24906
发表于 2014-9-25 00:25:19 | 显示全部楼层
膜拜

0

主题

117

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
595
发表于 2015-1-22 18:02:44 | 显示全部楼层
看看,,TA的思路。。。

0

主题

36

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
210
发表于 2015-1-22 18:03:46 | 显示全部楼层
看看

2

主题

53

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
540
发表于 2015-1-22 20:36:57 | 显示全部楼层
看看是啥东西
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2024-4-25 19:43 , Processed in 0.031437 second(s), 25 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表