加入收藏 | 设为首页 | 会员中心 | 我要投稿 常州站长网 (https://www.0519zz.cn/)- 云渲染、网络安全、数据安全、数据分析、人体识别!
当前位置: 首页 > 运营中心 > 建站资源 > 策划 > 正文

26种对付反调试的方法

发布时间:2019-03-22 07:05:21 所属栏目:策划 来源:luochicun
导读:目前主要有3种分析软件的方法: 1.数据交换分析,研究人员使用数据包嗅探工具来分析网络数据交换。 2.对软件的二进制代码进行反汇编,然后以汇编语言列出。 3.字节码解码或二进制解码,然后以高级编程语言重新创建源代码。 本文针对的是Windows操作系统中

Trap Flag(陷阱标识)位于EFLAGS寄存器内,如果TF设置为1,CPU将在每个指令执行后产生INT 01h或单步异常(single-step exception)。以下就是基于TF设置和异常调用检查的反调试:

  1. BOOL isDebugged = TRUE; 
  2. __try 
  3. { 
  4.     __asm 
  5.     { 
  6.         pushfd 
  7.         or dword ptr[esp], 0x100 // set the Trap Flag  
  8.         popfd                    // Load the value into EFLAGS register 
  9.         nop 
  10.     } 
  11. } 
  12. __except (EXCEPTION_EXECUTE_HANDLER) 
  13. { 
  14.     // If an exception has been raised – debugger is not present 
  15.     isDebugged = FALSE; 
  16. } 
  17. if (isDebugged) 
  18. { 
  19.     std::cout << "Stop debugging program!" << std::endl; 
  20.     exit(-1); 
  21. } 

这里TF有意设置为生成异常。如果正在调试进程,则异常将被调试器捕获。

如何避开陷阱标识检查

为了在调试过程中避开TF标识检查,应该将pushfd指令传递给单步异常,但要跳过它,将断点置后,继续执行程序。断点后,跟踪可以继续。

CheckRemoteDebuggerPresent和NtQueryInformationProcess

与IsDebuggerPresent函数不同,CheckRemoteDebuggerPresent会检查一个进程是否被另一个同步进程调试。下图就是一个基于CheckRemoteDebuggerPresent的反调试技术:

  1. int main(int argc, char *argv[]) 
  2. { 
  3.     BOOL isDebuggerPresent = FALSE; 
  4.     if (CheckRemoteDebuggerPresent(GetCurrentProcess(), &isDebuggerPresent )) 
  5.     { 
  6.         if (isDebuggerPresent ) 
  7.         { 
  8.             std::cout << "Stop debugging program!" << std::endl; 
  9.             exit(-1); 
  10.         } 
  11.     } 
  12.     return 0; 
  13. } 

(编辑:常州站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读