めいくりぷと

XIGNCODE3


xc3_bypass_cso.jpg

xigncode:
プロセス(ウィンドウ)検出
モジュール検出
ハンドル検出(?)


JMS, CSOで回避出来たと思うけど、

なーんか、CheatEngineとか起動するタイミングによっては検出来たりする。

XC3初期化後で対象プロセスが完全に立ち上がってからだと落ないけど、その前だと検出来る時もある(?)

まだなんか見落としてんのかな...


フックしたAPI書いておきます。

NtOpenProcess
StartServiceW

NtQueryInformationProcess
-ProcessDebugPort
-ProcessBasicInformation

NtQuerySystemInformation
-SystemProcessInformation
-SystemModuleInformation
-SystemHandleInformation
-SystemKernelDebuggerInformation

NtQueryDirectoryFile
-FileBothDirectoryInformation
-FileIdBothDirectoryInformation

NtQueryVirtualMemory
-MemoryBasicInformation
-MemorySectionName


BP検出はまだですが
NtSetContextThread / NtGetContextThread とか?

  1. 2016/02/09(火) 18:36:42|
  2. xc3
  3. | コメント:0
| ホーム | タイトルなし>>

コメント

コメントの投稿


管理者にだけ表示を許可する

プロフィール

Author:AHCRIPT
メイプル、CSO、その他

最新記事

最新コメント

月別アーカイブ

カテゴリ

未分類 (2)
C++ (1)
メイプル (0)
CSO (2)
xc3 (2)
blackcipher (1)
OpenGL (1)
DirectX (0)

リンク

このブログをリンクに追加する

ブロとも申請フォーム

この人とブロともになる