吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11763|回复: 100
收起左侧

[OllyDbg 1.x Plugin] SkyOD驱动反反调试插件

    [复制链接]
赤小瞳 发表于 2021-8-20 22:34
本帖最后由 赤小瞳 于 2021-8-21 00:06 编辑

SkyOD是一款驱动级的反反调试插件'
程序界面.png 附加功能.png
隐藏PEB(R3)
  • peb.BeingDebugged & peb64.BeingDebugged
  • peb.NtGlobalFlag & peb64.NtGlobalFlag
  • peb.processHeap.HeapFlags & peb64.processHeap.HeapFlags
  • peb.processHeap.ForceFlags & peb64.processHeap.ForceFlags


隐藏进程
现象:隐藏调试器进程,在任务管理器里面枚举不到进程
场合:枚举进程,然后对这个进程进行一大堆检测
注释:隐藏进程和伪装进程二者开一即可


保护进程
现象:保护调试器进程,允许OB权限过滤,
场合:通过查询调试器特征信息来反调试就可以使用这个功能 (比如搜索调试器特征码、线程调试句柄等等)


伪装调试器
现象:伪装调试器进程的(路径、名称、父进程ID)伪装成explorer进程
场合:通过枚举进程当前目录下的文件来检测是否有调试器运行
注释:隐藏进程和伪装进程二者开一即可


伪装父进程
现象:被调试进程的父进程ID,改为explorer.exe,如果没有此进程则改成4(内核进程)  
场合:通过判断自身进程的父进程ID是否为explorer.exe,是否是其他进程创建的来反调试


隐藏句柄表
注释:防止通过枚举句柄查询或者其他操作进行反调试


保护调试寄存器
  • NtQueryInformationThread
    • ThreadWow64Context(获取Wow64线程环境)


  • NtSetInformationThread
    • ThreadWow64Context(设置Wow64线程环境)


  • NtGetContextThread(获取64线程环境)
  • NtSetContextThread(设置64线程环境)

现象:只要是非调试器进程被调试的进程发起修改获取调试寄存器的操作一律被伪装(偷天换日)
场合:当下不了硬件断点,硬件断点莫名其妙被清除的时候就可以使用


反反调试
  • NtSetInformationThread
    • ThreadHideFromDebugger(隐藏调试端口,脱离调试器)


  • NtClose
    • 检测是否错误句柄,防止关闭错误句柄触发异常
    • 检测是否保护句柄,防止关闭保护句柄触发异常


  • NtDuplicateObject
    • 防止拷贝句柄时触发保护句柄异常


  • NtSystemDebugControl
    • 除了SysDbgGetTriageDump(查询内核调试器)


  • NtQueryInformationProcess
    • ProcessDebugFlags(调试标志)
    • ProcessDebugPort(调试端口)
    • ProcessDebugObjectHandle(调试对象)


  • NtQuerySystemInformation
    • SystemKernelDebuggerInformation(是否开启内核调试)


  • NtQueryObject
    • ObjectTypeInformation(指定对象-DebugObject)
    • ObjectTypesInformation(所有对象-DebugObject)



注释:反反调试是针对于系统全局,除了调试器,其他进程没有办法获取被调试进程的真实状态








显示驱动回显
注释:显示驱动拦截动作信息

过数字签名校验
场合:插件驱动不带签名,请勾选此功能
注释:无需数字签名即可加载驱动程序,会被PG检测

虚拟机检测
注释:缓解一些检测虚拟机方法

过PatchGuard
场合:开启隐藏进程、反反调试等一些功能
注释:过系统PatchGuard校验,非百分百,蓝屏也是正常的0.0


A:插件没有办法正确加载怎么办?
B:插件使用了DX界面,请在网上下载修复工具修复DX组件

A:插件里面的字体显示有问题怎么办?
B:请安装“微软雅黑”字体文件,msyh.ttc

A:程序检测虚拟机怎么办
B:务必把虚拟机自带的VmTool工具关闭,可以通过配置虚拟机vmx文件实现
虚拟机检测_1.png
虚拟机检测_2.png
虚拟机检测_3.png



A:程序检测调试怎么办
B:开启驱动功能前务必把过驱动签名给开启,插件不带驱动数字签名
调试检测_1.png
调试检测_2.png
调试检测_3.png


SkyOD.rar (605.96 KB, 下载次数: 2778)

免费评分

参与人数 20吾爱币 +21 热心值 +16 收起 理由
XiaoTao668 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
junjia215 + 1 谢谢@Thanks!
xiaohanjss + 1 + 1 热心回复!
成熟的美羊羊 + 1 用心讨论,共获提升!
junjia215 + 1 + 1 谢谢@Thanks!
EscapeUtopia + 1 + 1 谢谢@Thanks!
多情自古空余恨 + 1 + 1 大佬啊,佩服,感谢分享神器
TES286 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
笙若 + 1 + 1 谢谢@Thanks!
gunxsword + 1 + 1 谢谢@Thanks!
吾爱_欢迎您 + 1 + 1 你好,能把你用的OD打包发出来吗?
gxh7506 + 1 + 1 谢谢@Thanks!
syyangyuan + 1 + 1 我很赞同!
kpking + 1 + 1 谢谢@Thanks!
yuan71058 + 1 + 1 我很赞同!
bnb + 2 + 1 能调试神武4吗
ZJevon + 2 用心讨论,共获提升!
woyucheng + 1 + 1 谢谢@Thanks!
weizhuqiang + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
冥界3大法王 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 赤小瞳 发表于 2021-8-22 01:23
liangcha0 发表于 2021-8-22 00:20
为什么火绒直接检测出出内核后门 是什么意思

意思就是这个插件是个驱动文件,并且带后门病毒
clide2000 发表于 2024-4-8 00:09
Paki 发表于 2024-4-1 16:51
cenfeng83 发表于 2024-3-30 17:30
学习一下
cenfeng83 发表于 2024-3-24 01:27
OD好像没几个驱动级隐藏插件吧
gametelnet 发表于 2024-3-22 10:53
好像无效了
dakaijixian 发表于 2024-3-14 23:46
找了好久的插件,灰常感谢
xyq1122c 发表于 2024-3-9 13:57
直接蓝屏了,玩呢???
zyh701 发表于 2023-11-24 09:48


学习了,感谢分享
py66 发表于 2023-11-12 20:30
我就是来做个记号
林火火 发表于 2023-11-9 16:43
学习了,感谢分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 16:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表