找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 6018|回复: 2

简单说一下 Steam平台 常用游戏的EAC反调试保护 WIN7X64

[复制链接]

9

主题

43

回帖

2

精华

铂金会员

积分
2525
发表于 2016-5-9 13:27:14 | 显示全部楼层 |阅读模式
内核层:3个内核线程用于不停的恢复THREAD PROCESS-CALLBACK 直接1字节anti会开启不了驱动 这里比以前的TP好点儿
             CALLBACK里面抹去了句柄的读写内存权限 导致OD看不见进程 CE搜不了内存
             反附加 三个驱动里面改了线程暂停位的反附加线程 导致OD附加 游戏直接消失 还有僵尸进程  这里和XG3有些像
            
           什么调试权限 dbgport检测 啥的就不说了 没意义
应用层: 常规的 int3函数钩子 和一堆没啥作用的反附加线程

总结 如果加上枚举句柄表会好一点儿
以上 分析均在  WIN7X64 SP1 纯洁系统得出的

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2016-5-20 16:41:38 | 显示全部楼层
这么说国外的ACS跟国内比还处于初级阶段。

9

主题

43

回帖

2

精华

铂金会员

积分
2525
 楼主| 发表于 2016-5-20 22:45:48 | 显示全部楼层
Tesla.Angela 发表于 2016-5-20 16:41
这么说国外的ACS跟国内比还处于初级阶段。

讲道理是这样的。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表