摘要: 关于 Windows UserMode 反调试技术(总结) 1. 检测调试技术 1.1 NtGlobalFlag 标志位 // 通过检查 PEB.NtGlobalFlag[0x68] 判断是否处于被调试状态 // 如果被调试的话, NtGlobalFlag = 0x70 bool CheckNtGl 阅读全文
posted @ 2026-09-09 20:21 旅行者-林小小 阅读(9) 评论(0) 推荐(0)
摘要: 记录一次外挂驱动的逆向分析 这几天想着要逆向分析点东西否则学的那点知识怕不是要全还给老师, 刚好在挂海看到一篇感觉很牛B的文章就下了样本来分析分析: 下过来是一个易语言的模块: 它公开了的接口: 话不多说启动世界上最好的语言: 易语言!, 编写中文代码, 静态编译放入虚拟机: 在虚拟机中我们先拖入火 阅读全文
posted @ 2026-09-09 16:26 旅行者-林小小 阅读(23) 评论(0) 推荐(0)
摘要: PE 解析工具 源码下载: https://wwazr.lanzouu.com/iZBqQ47g431g ‍ 阅读全文
posted @ 2026-09-08 23:12 旅行者-林小小 阅读(23) 评论(0) 推荐(0)
摘要: EFER HOOK(别名:SysCall HOOK) 1. 原理 利用syscall与sysret指令的实现原理中会判断 IA32_EFER.SCE 的原理(参考白皮书),如下: SysCall指令实现流程: IF (CS.L ≠ 1 ) or (IA32_EFER.LMA ≠ 1) or (IA3 阅读全文
posted @ 2026-09-08 22:53 旅行者-林小小 阅读(7) 评论(0) 推荐(0)
摘要: MmMapIoSpace 该函数映射的目标内存地址如果页面未锁定会产生 0x1233 蓝屏错误 上图中看得出该函数最终会调用MiMapContiguousMemory函数来进行内存映射。 MiMapContiguousMemory函数 该函数的核心代码如下: 至于Win10之后无法映射Cr3以及页表 阅读全文
posted @ 2026-09-08 00:55 旅行者-林小小 阅读(14) 评论(0) 推荐(0)
摘要: Windows Hips(主动防御) 项目介绍 基于 Windows 系统回调 + 虚拟化技术的 Hips 项目 Demo mini_hips_ui.exe (WinForms) │ P/Invoke interface.dll ── IOCTL → \Device\mini_hips_device 阅读全文
posted @ 2026-09-07 19:50 旅行者-林小小 阅读(19) 评论(0) 推荐(0)
摘要: MiniFilter文件透明加解密 第二代透明加解密技术作为我们了解文件透明加解密的桥梁,再以此为基础去学习后续的第四代加解密。 项目介绍 基于 MiniFilter 的文件透明加解密项目 系统组成 内核驱动 EncryptingFileSystem.sys :Minifilter 注册 + 按 I 阅读全文
posted @ 2026-09-07 14:35 旅行者-林小小 阅读(22) 评论(0) 推荐(0)
摘要: 获取 CR3 总所周知随着技术迭代虚拟化、DMA、VTD、UEFI已经成了游戏安全对抗的前沿, 游戏保护也尝试各种技术来保护 Cr3 例如: EAC的挂钩内核异常处理 (类似 https://github.com/SamuelTulach/HookGuard) Vgk的挂钩线程切换 (类似 http 阅读全文
posted @ 2026-09-05 17:04 旅行者-林小小 阅读(20) 评论(0) 推荐(0)
摘要: 解析PspCidTable句柄表 Window 10 21h2 x64 PspCidTable里面记录的是所有进程和线程的对象信息。 1. 分析过程 Win10 的 X64 全局句柄表,研究的时候发现与32位下的有了很大的改变, 使用WinDbg进行拆解分析, 首先找到PspCidTable地址 进 阅读全文
posted @ 2026-09-03 19:09 旅行者-林小小 阅读(10) 评论(0) 推荐(0)
摘要: 解析进程句柄表 1. 分析过程 64位下的进程句柄表也发生了很大的改变, 我们以KmdManager进程为例: 获取其进程句柄表地址 查看HANDLE_TABLE结构信息,发现是个双重句柄表 TableCode & 0x7获取句柄表地址: 我们查看第一张表的内容, 如下,这张表中每一个成员皆为_HA 阅读全文
posted @ 2026-09-03 19:09 旅行者-林小小 阅读(8) 评论(0) 推荐(0)