吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 10388|回复: 152

[脚本插件] 【OllyDbg1.10】SkyOD驱动反反调试插件

  [复制链接]
1353620657 发表于 2021-8-20 22:18 | 显示全部楼层 |阅读模式

本帖最后由 1353620657 于 2021-8-20 22:23 编辑

SkyOD是一款驱动级的反反调试插件'
程序界面.png 附加功能.png
隐藏PEB(R3)
  • peb.BeingDebugged & peb64.BeingDebugged
  • peb.NtGlobalFlag & peb64.NtGlobalFlag
  • peb.processHeap.HeapFlags & peb64.processHeap.HeapFlags
  • peb.processHeap.ForceFlags & peb64.processHeap.ForceFlags


隐藏进程
现象:隐藏调试器进程,在任务管理器里面枚举不到进程
场合:枚举进程,然后对这个进程进行一大堆检测
注释:隐藏进程和伪装进程二者开一即可


保护进程
现象:保护调试器进程,允许OB权限过滤,
场合:通过查询调试器特征信息来反调试就可以使用这个功能 (比如搜索调试器特征码、线程调试句柄等等)


伪装调试器
现象:伪装调试器进程的(路径、名称、父进程ID)伪装成explorer进程
场合:通过枚举进程当前目录下的文件来检测是否有调试器运行
注释:隐藏进程和伪装进程二者开一即可


伪装父进程
现象:被调试进程的父进程ID,改为explorer.exe,如果没有此进程则改成4(内核进程)  
场合:通过判断自身进程的父进程ID是否为explorer.exe,是否是其他进程创建的来反调试


隐藏句柄表
注释:防止通过枚举句柄查询或者其他操作进行反调试


保护调试寄存器
  • NtQueryInformationThread
    • ThreadWow64Context(获取Wow64线程环境)

  • NtSetInformationThread
    • ThreadWow64Context(设置Wow64线程环境)

  • NtGetContextThread(获取64线程环境)
  • NtSetContextThread(设置64线程环境)

现象:只要是非调试器进程被调试的进程发起修改获取调试寄存器的操作一律被伪装(偷天换日)
场合:当下不了硬件断点,硬件断点莫名其妙被清除的时候就可以使用


反反调试
  • NtSetInformationThread
    • ThreadHideFromDebugger(隐藏调试端口,脱离调试器)

  • NtClose
    • 检测是否错误句柄,防止关闭错误句柄触发异常
    • 检测是否保护句柄,防止关闭保护句柄触发异常

  • NtDuplicateObject
    • 防止拷贝句柄时触发保护句柄异常

  • NtSystemDebugControl
    • 除了SysDbgGetTriageDump(查询内核调试器)

  • NtQueryInformationProcess
    • ProcessDebugFlags(调试标志)
    • ProcessDebugPort(调试端口)
    • ProcessDebugObjectHandle(调试对象)

  • NtQuerySystemInformation
    • SystemKernelDebuggerInformation(是否开启内核调试)

  • NtQueryObject
    • ObjectTypeInformation(指定对象-DebugObject)
    • ObjectTypesInformation(所有对象-DebugObject)


注释:反反调试是针对于系统全局,除了调试器,其他进程没有办法获取被调试进程的真实状态








显示驱动回显
注释:显示驱动拦截动作信息

过数字签名校验
场合:插件驱动不带签名,请勾选此功能
注释:无需数字签名即可加载驱动程序,会被PG检测

过虚拟机检测
注释:缓解一些检测虚拟机方法

过PatchGuard
场合:开启隐藏进程、反反调试等一些功能
注释:过系统PatchGuard校验,非百分百,蓝屏也是正常的0.0


A:插件没有办法正确加载怎么办?
B:插件使用了DX界面,请在网上下载修复工具修复DX组件

A:插件里面的字体显示有问题怎么办?
B:请安装“微软雅黑”字体文件,msyh.ttc

A:程序检测虚拟机怎么办
B:务必把虚拟机自带的VmTool工具关闭,可以通过配置虚拟机vmx文件实现
虚拟机检测_1.png
虚拟机检测_2.png
虚拟机检测_3.png



A:程序检测调试怎么办
B:开启驱动功能前务必把过驱动签名给开启,插件不带驱动数字签名
调试检测_1.png
调试检测_2.png
调试检测_3.png


附件文件:
SkyOD.rar (605.96 KB, 下载次数: 1004)











评分

参与人数 49HB +63 THX +34 收起 理由
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
firstsee + 1
DDK4282 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
花盗睡鼠 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
肖大洋 + 1
消逝的过去 + 1
诸葛村夫 + 2 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
极速菜 + 1
asd1825756331 + 1
l278785481 + 1
我是一只凹凸曼 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
无奈的选择 + 1
DeeDarrick + 1
zhhlove + 1
惜缘草 + 1 win7虚拟机用不了
一个好名字 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
h112233h456 + 1
别管我了行 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
BigCarp + 1
pmm018 + 2
小小剑魂 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
xpj2019 + 1
xiaobai3963 + 1 + 1 [通知]学破解论坛即将在近期更名为吾爱汇编论坛WWW.52HB.COM
hmyker + 1
风又飘飘 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
xinling998 + 1 + 1
1660787987 + 1
121612542 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
167441536 + 1 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
1851816737 + 2 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
doman2009 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
1812951456 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
Rogue + 2 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
弃天帝520 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
tl138480084 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
xiatianwl + 1 + 1
kick665544 + 1 + 1
2lht_love + 2 + 1 [快捷评语]--你将受到所有人的崇拜!
莣孒嬡沵芣蓜 + 6 + 1 [快捷评语]--你将受到所有人的崇拜!
wmr0b9 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
白云点缀的蓝 + 6 + 1 [快捷评语]--你将受到所有人的崇拜!
ak47110 + 1 + 1 [快捷评语]--评分=感恩!简单却充满爱!感谢您的作品!
0×Ret + 4 + 1 [快捷评语]--你将受到所有人的崇拜!
温九 + 2 + 1 [快捷评语]--你将受到所有人的崇拜!
kone1230 + 1 + 1
gaobaonan + 1 + 1
Rooking + 2 + 1 [快捷评语]--你将受到所有人的崇拜!
小小沫涵 + 2 + 1 [快捷评语]--你将受到所有人的崇拜!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
隔壁家老王 发表于 2024-4-1 15:10 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
疯情都市 发表于 2023-12-21 16:54 | 显示全部楼层


感谢楼主分享,下载来学习
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
枫雪逍遥 发表于 2023-12-6 15:23 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
白小白小 发表于 2023-11-8 17:36 | 显示全部楼层

不知Vp的能不能用
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
破影 发表于 2023-11-7 17:53 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
2311818459 发表于 2023-1-3 15:37 | 显示全部楼层

打不开哎,打开就退出 有的直接OD删退
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
诸葛村夫 发表于 2022-12-31 14:44 | 显示全部楼层

感谢楼主分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
wy0052 发表于 2022-12-27 11:08 | 显示全部楼层

感谢大佬的分享学习一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Cerolluo 发表于 2022-11-10 09:49 | 显示全部楼层

谢谢分享!!!!!!!!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
搞不懂都 发表于 2022-10-8 16:25 | 显示全部楼层

感谢大佬的分享学习一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层 144层
153层  
152层  
151层  
150层  
149层  
148层  
147层  
146层  
145层  

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表