反调试技术总结: 静态_反调试 静态检测 隐马尔-程序员宅基地

技术标签: 逆向工程  

终于, 花了三周时间(期间经历了本科最后一门期末考试)学到了高级逆向技术, 反调试

反调试

反调试有各种各样的技术, 针对不同调试器和OS版本. 同时更新很快, 日新月异, 浓缩了设计者和破解者的攻防博弈智力对抗.

分类(摘自ReverseCore50章)
在这里插入图片描述
主要是按静态和动态反调试技术来分类.
静态反调试技术
通过探测调试状态来反调试.
动态反调试技术
扰乱调试的跟踪功能, 使调试者无法查看代码与数据.



静态反调试

检测调试状态的方法主要有, 调试器检测法, 调试环境检测, 强制隔离调试器等. 破解方式则主要是通过修改探测代码所获取的信息, 欺骗探测过程, 使反调试失效.

PEB

PEB(Process Environment Block)结构体包含了进程被调试的信息. 所以可以通过检测这个信息来确定进程是否被调试.
注意每个版本的操作系统都有不同的PEB结构体, 所以需要灵活分析. 举例是在XP系统下.
与反调试相关的PEB结构体中的数据项是
在这里插入图片描述
BeingDebugged是调试状态的标志, Ldr, ProcessHeap, NTGlobalFlag是调试进程的堆内存特性相关的参数.

(复习一下PEB寻址

# 两种方式
# 第一种 通过FS段寄存器直接获取
MOV EAX, DWORD PTR FS:[0x30]; FS[0x30] = address of PEB

# 第二种 先获取TEB的地址再获取PEB地址
MOV EAX, DWORD PTR FS:[0x18]; FS[0x18] = address of TEB
MOV EAX, DWORD PTR DS:[EAX + 0x30]; DS[EAX + 0x30] = address of PEB

# 这是XP SP3系统下的结构体寻址, 不同版本OS的TEB和PEB结构体有可能不同, 必须辩证分析.

BeingDebugged
调试状态下, BeingDebugged == 1, IsDebuggerPresent() API是获取PEB.BeingDebugged的值并判断调试状态的接口. 破解很直接, 修改BeingDebugged值为0即可.

Ldr
调试时, 堆内存区域会有特殊标识, 比如未使用的堆内存区域全部填充了0xEEEEEEEE, 很容易辨认是否在调试状态. PEB.Ldr指向_PEB_LDR_DATA_结构体, 该结构体在堆内存里, 所以只需要扫描这个地址范围查看是否有0xEEEEEEEE区域就能判断是否在调试状态. 不过利用附加功能将进程附加到调试器时, 不会出现这种情况.
XP系统下的破解方法是将所有0xEEEEEEEE覆写为null. 但之后的系统无效.

Process Heap
指向HEAP结构体的指针, HEAP结构体如下
在这里插入图片描述
调试状态下, Flags和Force Flags会设定成特定值. 利用附加功能将进程附加到调试器时, 也不会出现这种情况.
XP下的破解是将HEAP.Flags和HEAP.ForceFlags的值重新设定为正常运行时的2与0即可.

NtGlobalFlag
调试状态下, PEB.NtGlobalFlag == 0x70, 检测即可知道是否在调试. 不过附加的方式进行调试PEB.NtGlobalFlag的值不变.
破解方法, PEB.NtGlobalFlag ← 0.

NtQueryInformationProcess()

一种检测调试器的技术, NtQueryInformationProcess()是可以获取各种与进程调试相关信息的API.
函数定义
在这里插入图片描述第二参数PROCESSINFOCLASS ProcessInformationClass是一个枚举类型. 包括
与调试器探测相关的有ProcessDebugPort, ProcessDebugObjectHandle, ProcessDebugFlags.

ProcessDebugPort
当参数ProcessInformationClass == ProcessDebugPort时, 系统分配进程一个调试端口Debug port. NtQueryInformationProcess()则会获取调试端口.

ProcessDebugObjectHandle
当参数ProcessInformationClass == ProcessDebugObjectHandle时, 参数三会得到一个调试对象, 调试时这个值存在, 非调试状态该值为null

ProcessDebugFlags
当参数ProcessInformationClass == ProcessDebugFlags时, 参数三得到调试状态标志, 0是正在调试, 1是非调试状态.


NTQuerySystemInformation()

基于调试环境的反调试技术. NTQuerySystemInformation()API是一个系统函数, 可以获取OS信息.
在这里插入图片描述

第一个参数SystemInformationClass传入SystemKernelDebuggerInformation, 第二个参数SystemInformation为结构体SYSTEM_KERNEL_DEBUGGER_INFORMATION的地址, SYSTEM_KERNEL_DEBUGGER_INFORMATION.DebuggerEnabled == 1则表明系统处于调试状态.


NtQueryObject()

调试器调试进程时, 会创建一个调试对象类型的内核对象, 检测这个对象就可以判断是否存在进程被调试. ntdll!NtQueryObject() API可以获取系统内核对象的信息.


ZwSetInformationThread()

强制分离被调试者和调试器技术. ZwSetInformationThread() API可以强制将被调试着从调试器中抽离出来.在这里插入图片描述
第一个参数ThreadHandle接收当前进程句柄, 第二个参数ThreadInformationClass表示线程信息类型. 设置ThreadInformationClass = ThreadHideFromDebugger, 调用函数后, 调试进程就会分离出来.
破解方法, 钩取ZwSetInformationThread(), 或者运行时修改ThreadInformationClass为0.

对比另一个API DebugActiveProcessStop(), ZwSetInformationThread()是通过隐藏进程使调试器接收不到调试进程的信息, 从而分离被调试进程. DebugActiveProcessStop()是直接分离调试器和被调试进程达到分离目的.

TLS回调函数

在TLS回调函数中使用IsDebuggerPresent()来判断调试状态, 再决定程序是否进行运行. (TLS回调函数先于EP代码执行, 所以可以在TLS回调中添加判断条件来确定调试状态)


ETC

思想很简单, 只需要检测系统是否运行了特定用于调试的进程就可以了, 没必要非得整的很复杂.
比如用各个WIN32 API检测是否存在OllyDbg.exe, VMWareService.exe, 程序运行路径是否有"TEST", "ANALYSIS"等名称.
破解也很简单, 调试时在检测特定进程名称的API处断点, 修改名称参数即可, 当然也可钩取相应API修改信息, 即可绕过检测.





动态反调试

下一篇博客

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/qq_33976344/article/details/115187531

智能推荐

c# 调用c++ lib静态库_c#调用lib-程序员宅基地

文章浏览阅读2w次,点赞7次,收藏51次。四个步骤1.创建C++ Win32项目动态库dll 2.在Win32项目动态库中添加 外部依赖项 lib头文件和lib库3.导出C接口4.c#调用c++动态库开始你的表演...①创建一个空白的解决方案,在解决方案中添加 Visual C++ , Win32 项目空白解决方案的创建:添加Visual C++ , Win32 项目这......_c#调用lib

deepin/ubuntu安装苹方字体-程序员宅基地

文章浏览阅读4.6k次。苹方字体是苹果系统上的黑体,挺好看的。注重颜值的网站都会使用,例如知乎:font-family: -apple-system, BlinkMacSystemFont, Helvetica Neue, PingFang SC, Microsoft YaHei, Source Han Sans SC, Noto Sans CJK SC, W..._ubuntu pingfang

html表单常见操作汇总_html表单的处理程序有那些-程序员宅基地

文章浏览阅读159次。表单表单概述表单标签表单域按钮控件demo表单标签表单标签基本语法结构<form action="处理数据程序的url地址“ method=”get|post“ name="表单名称”></form><!--action,当提交表单时,向何处发送表单中的数据,地址可以是相对地址也可以是绝对地址--><!--method将表单中的数据传送给服务器处理,get方式直接显示在url地址中,数据可以被缓存,且长度有限制;而post方式数据隐藏传输,_html表单的处理程序有那些

PHP设置谷歌验证器(Google Authenticator)实现操作二步验证_php otp 验证器-程序员宅基地

文章浏览阅读1.2k次。使用说明:开启Google的登陆二步验证(即Google Authenticator服务)后用户登陆时需要输入额外由手机客户端生成的一次性密码。实现Google Authenticator功能需要服务器端和客户端的支持。服务器端负责密钥的生成、验证一次性密码是否正确。客户端记录密钥后生成一次性密码。下载谷歌验证类库文件放到项目合适位置(我这边放在项目Vender下面)https://github.com/PHPGangsta/GoogleAuthenticatorPHP代码示例://引入谷_php otp 验证器

【Python】matplotlib.plot画图横坐标混乱及间隔处理_matplotlib更改横轴间距-程序员宅基地

文章浏览阅读4.3k次,点赞5次,收藏11次。matplotlib.plot画图横坐标混乱及间隔处理_matplotlib更改横轴间距

docker — 容器存储_docker 保存容器-程序员宅基地

文章浏览阅读2.2k次。①Storage driver 处理各镜像层及容器层的处理细节,实现了多层数据的堆叠,为用户 提供了多层数据合并后的统一视图②所有 Storage driver 都使用可堆叠图像层和写时复制(CoW)策略③docker info 命令可查看当系统上的 storage driver主要用于测试目的,不建议用于生成环境。_docker 保存容器

随便推点

网络拓扑结构_网络拓扑csdn-程序员宅基地

文章浏览阅读834次,点赞27次,收藏13次。网络拓扑结构是指计算机网络中各组件(如计算机、服务器、打印机、路由器、交换机等设备)及其连接线路在物理布局或逻辑构型上的排列形式。这种布局不仅描述了设备间的实际物理连接方式,也决定了数据在网络中流动的路径和方式。不同的网络拓扑结构影响着网络的性能、可靠性、可扩展性及管理维护的难易程度。_网络拓扑csdn

JS重写Date函数,兼容IOS系统_date.prototype 将所有 ios-程序员宅基地

文章浏览阅读1.8k次,点赞5次,收藏8次。IOS系统Date的坑要创建一个指定时间的new Date对象时,通常的做法是:new Date("2020-09-21 11:11:00")这行代码在 PC 端和安卓端都是正常的,而在 iOS 端则会提示 Invalid Date 无效日期。在IOS年月日中间的横岗许换成斜杠,也就是new Date("2020/09/21 11:11:00")通常为了兼容IOS的这个坑,需要做一些额外的特殊处理,笔者在开发的时候经常会忘了兼容IOS系统。所以就想试着重写Date函数,一劳永逸,避免每次ne_date.prototype 将所有 ios

如何将EXCEL表导入plsql数据库中-程序员宅基地

文章浏览阅读5.3k次。方法一:用PLSQL Developer工具。 1 在PLSQL Developer的sql window里输入select * from test for update; 2 按F8执行 3 打开锁, 再按一下加号. 鼠标点到第一列的列头,使全列成选中状态,然后粘贴,最后commit提交即可。(前提..._excel导入pl/sql

Git常用命令速查手册-程序员宅基地

文章浏览阅读83次。Git常用命令速查手册1、初始化仓库git init2、将文件添加到仓库git add 文件名 # 将工作区的某个文件添加到暂存区 git add -u # 添加所有被tracked文件中被修改或删除的文件信息到暂存区,不处理untracked的文件git add -A # 添加所有被tracked文件中被修改或删除的文件信息到暂存区,包括untracked的文件...

分享119个ASP.NET源码总有一个是你想要的_千博二手车源码v2023 build 1120-程序员宅基地

文章浏览阅读202次。分享119个ASP.NET源码总有一个是你想要的_千博二手车源码v2023 build 1120

【C++缺省函数】 空类默认产生的6个类成员函数_空类默认产生哪些类成员函数-程序员宅基地

文章浏览阅读1.8k次。版权声明:转载请注明出处 http://blog.csdn.net/irean_lau。目录(?)[+]1、缺省构造函数。2、缺省拷贝构造函数。3、 缺省析构函数。4、缺省赋值运算符。5、缺省取址运算符。6、 缺省取址运算符 const。[cpp] view plain copy_空类默认产生哪些类成员函数

推荐文章

热门文章

相关标签