首页 > PC > 编程工具
sharpod反反调试插件

sharpod反反调试插件

大小:1MB
类别:编程工具
官方
免费
安全
纠错

检测到是安卓设备,电脑版软件不适合移动端

  • 简介
  • 相关教程
  • 相关合集
  • 评论
简介

sharpod反反调节插件插的二张图,一个是该插件在ollydbg的推荐配置设定,一个是在x64dbg里的,诸位可以参照看一下,终究在不一样的反汇编软件里,导进该插件,尽管在作用选择项上一致,可是是不是可以打开和兼容是否,或是必须考量的问题!

sharpod插件介绍

SharpOD x64 插件是一款只适用64位系统软件的(Win7,8,10) 反反调节插件,而且适用x32dbg和x64dbg

升级表明

1.提升 x64dbg Remove EP Break

2.提升 x64dbg Atti_Atti Attach

3.提升 ollydbg 任意三级菜单栏文章标题

4.健全下 VMP3.1(above)作用。

5.修补 x64dbg 以管理人员重启,对话框信息未复原,奔溃的BUG

6.修补 x64dbg 64位程序流程与火绒安全软件抢Hook点造成程序流程崩溃的BUG

7.修补 取explorer.exe 进程PID不上,父进程PID变为4的状况。

9.提升编码

sharpod如何使用

安裝

Ollydbg: 复制SharpOD x64.dll 到您的OD插件文件目录,而且复制StrongOD插件到OD插件文件目录(StrongOD在64位上适用于修补OD的BUG和十分实用的键盘快捷键)

随后重新启动调试器在插件菜单栏中配备

x64dbg: 复制相匹配版本号的插件到你的x64dbg插件文件目录,如64位,复制SharpOD x64.dp64文档,随后重新启动调试器在插件菜单栏中配备

看法先来谈一谈各插件作用

StrongOD:十分出色的一款插件,几乎极致,因在64位系统软件载入不了推动,只有在32位系统软件上充分发挥其杀伤力,清凉海风大神也没空升级,这真的是个不幸。

PhantOm: 插件精减高效率,但应用了SSDT Index硬编码来阻拦 wow64cpu!Wow64Transition(32位转64位方式的地区 jmp 0033:xxxxxxxxx)造成兼容模式也不是那麼的好。

并且解决的東西也很少,Wow64进程的peb64都没有解决,故造成许多的反调节走不过去。

scyllaHide: x64dbg创作者开发设计的一款十分出色掩藏插件,跟上面一样也是Hook wow64cpu!Wow64Transition(32位转64位方式的地区 jmp 0033:xxxxxxxxx),并且解决了十分多的地区。

我看完了scyllaHide的源码,页面繁杂,发觉创作者有点儿赖 - -!,许多地区解决不足细致,而且硬件配置中断点维护创作者嫌64位不便也是不写,而且Hook部位不足深,他人随意读取个64位API就探测到了。

titanHide: 在64位系统软件上SSDT Hook,最先客户就需要来过一遍PG了,并且解决的地方也很少。

以上插件都各有其优点和缺点,便是找不着一个极致点的,且如今很多的64位系统软件,在64位系统软件上未能寻找一款随手插件造成被许多APPanti到,故撰写了SharpOD x64插件。。

SharpOD x64关键完成是向wow64进程 ,引入纯64位code,而且hook ntdll64 api来完成的,那样做要比Hook wow64cpu!Wow64Transition要最底层的多。

作用表明

-Hide PEB (轻载程序流程生效)

1

掩藏PEB,解决掉下列特点

peb.BeingDebugged wow64.peb64.BeingDebugged

peb.NtGlobalFlag wow64.peb64.NtGlobalFlag

peb.processHeap.HeapFlags wow64.peb64.processHeap.HeapFlags

peb.processHeap.ForceFlags wow64.peb64.processHeap.ForceFlags

- Change Caption (重新启动调试器生效)

1

2

开始怀疑人生的作用,恕我直言,一切带特点的反调节全是不安全的。

而这一特点便是在更改调试器 对话框文章标题、菜单名称 来避免中小学生的枚举类型对话框及其菜单栏检验。

- Hide Process (轻载程序流程生效)

1

掩藏进程作用,只对于已经调节的进程,在NtQuerySystemInformation断线

- Fake ParentProcess (轻载程序流程生效)

1

改动父进程标志符,调节的进程 父进程会变为explorer.exe的,假如取不上explorer.exe 的pid,则会把父进程变为4.

- Drag Attach (重新启动调试器生效)

1

觉得这个是最給力的升级了,只需拖拽调试器左上方的标志 到总体目标对话框上,就可以额外进程。

-Hook *ZwFunctions (轻载程序流程生效)

1

2

Hook Zw系列产品函数公式

这一解决的東西太多了,下列Nt函数公式

NtQuerySystemInformation

SystemKernelDebuggerInformation

SystemProcessInformation

SystemHandleInformation

NtClose

invalid Handle

NtQueryInformationProcess

ProcessBasicInformation

ProcessDebugPort

ProcessDebugObjectHandle

ProcessDebugFlags

NtSetInformationThread

ThreadHideFromDebugger

NtDuplicateObject

NtQueryObject

ObjectTypesInformation - DebugObject

NtYieldExecution

return STATUS_NO_YIELD_PERFORMED

- Remove DebugProvileges (轻载程序流程生效)

1

2

清除调节进程的调节管理权限

由于默认设置状况下进程沒有SeDebugPrivilege管理权限,调节的时候会从调试器承继这一管理权限,以免不了有些人运用这一点。默认设置不建议打开

- VMP 3.1(above) (轻载程序流程生效)

1

2

3

过VMP3.1以上型号的反调节

VMProtect 3.1版本号逐渐有很大的升级,从这一版本号逐渐,立即仿真模拟Wow64 读取syscall进到核心,32位的体系也是同时读取权利命令systnter进到核心,查看检验ProcessDebugObjectHandle,因此在网络层几乎没有办法阻拦他。

我这里应用了一个小trick避过了他的检验。

- Protect Drx (轻载程序流程生效)

1

维护硬件配置中断点

ZwSetcontextThread

ZwGetContextThread

KiUserExceptionDispatcher - if Wow64PrepareForException

RtlDispatchException

RtlRestoreContext

-Driver Hook SSDT (重新启动调试器生效)

1

应用此作用,全部客户电脑上都得来过PatchGuard,十分不便,等必需的情况下在再加上去。

-Driver Hook ShadowSSDT (重新启动调试器生效)

1

-Driver Dbg ValidaccessMask (重新启动调试器生效)

1

2

此作用针对这些 效仿TP反调节 来消除你的DebugObject-ValidAccessMask ,谁让你的这么大的利益来全局性消除我设备的调节目标?

状况就是你的调试器没法拖进一切程序流程。

-Driver bypass ObjectHook (重新启动调试器生效)

1

2

避过 object hook,这一维护在 64位系统软件上放的较多,他可以筛选掉你开启进程的管理权限。

例如使你没法对总体目标进程运行内存读写能力等。打开这一作用就可以避过这一维护。但仿佛win10系统软件下能开启PG

软件信息

软件标签:
软件版本:
更新时间:2025-05-29
软件大小:1MB
备案号:暂无
厂商:暂无
包名:暂无
应用权限:
查看
  • 程序写入外部存储

    -- 允许程序写入外部存储
  • 读取设备外部存储空间的文件

    -- 程序可以读取设备外部存储空间的文件
    -- 允许程序请求安装文件包
  • 获取额外的位置信息提供程序命令

    -- 允许程序访问额外的定位提供者指令
  • 访问SD卡文件系统

    -- 挂载、反挂载外部文件系统
  • 访问SD卡文件系统

    -- 挂载、反挂载外部文件系统
  • 查看WLAN连接

    -- 获取当前WiFi接入的状态以及WLAN热点的信息
  • 完全的网络访问权限

    -- 访问网络连接,可能产生GPRS流量
  • 连接WLAN网络和断开连接

    -- 改变WiFi状态
  • 修改系统设置

    -- 允许读写系统设置项
  • 查看网络连接

    -- 获取网络信息状态,如当前的网络连接是否有效
  • 收起
隐私说明:
查看
  • 我们严格遵守法律法规,遵循以下隐私保护原则,为您提供更加安全、可靠的服务:

  • 1、安全可靠:

    我们竭尽全力通过合理有效的信息安全技术及管理流程,防止您的信息泄露、损毁、丢失。
  • 2、自主选择:

    我们为您提供便利的信息管理选项,以便您做出合适的选择,管理您的个人信息
  • 3、保护通信秘密:

    我们严格遵照法律法规,保护您的通信秘密,为您提供安全的通信服务。
  • 4、合理必要:

    为了向您和其他用户提供更好的服务,我们仅收集必要的信息。
  • 5、清晰透明:

    我们努力使用简明易懂的表述,向您介绍隐私政策,以便您清晰地了解我们的信息处理方式。
  • 6、将隐私保护融入产品设计:

    我们在产品和服务研发、运营的各个环节,融入隐私保护的理念。
  • 本《隐私政策》主要向您说明:

    我们收集哪些信息 我们收集信息的用途 您所享有的权利
  • 希望您仔细阅读《隐私政策》

    为了让您有更好的体验、改善我们的服务或经您同意的其他用途,在符合相关法律法规的前提下,我们可能将通过某些服务所收集的信息用于我们的其他服务。例如,将您在使用我们某项服务时的信息,用于另一项服务中向您展示个性化的内容或广告、用于用户研究分析与统计等服务。
  • 若您使用服务,即表示您认同我们在本政策中所述内容。除另有约定外,本政策所用术语与《服务协议》中的术语具有相同的涵义。
  • 如您有问题,请联系我们。
  • 收起
类似软件
本类排行
近期大作

最新软件

相关合集 更多

相关教程

开发一个调试JSP的Eclipse插件 微机保护装置在调试中可以带电插拔插件。 modbus调试软件_modbus调试软件哪个好_modbus调试软件教程 串口调试助手_串口调试助手使用教程_串口调试助手下载 以下检验中,()调试宜在现场调试阶段进行

热搜标签

网友评论

添加表情
评论
举报

举报反馈

  • 色情
  • 版权
  • 反动
  • 暴力
  • 软件失效
  • 其他原因
提交反馈