吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9606|回复: 7
上一主题 下一主题
收起左侧

[其他转载] 简易绕过ObRegisterCallbacks对句柄权限的限制[BE|EAC]

[复制链接]
跳转到指定楼层
楼主
huoji120 发表于 2018-10-13 00:29 回帖奖励
本帖最后由 huoji120 于 2018-10-13 00:38 编辑

长话短说,我看到国内某些人把这种最简单的技术拿去"卖"而且卖到几千元一个月的时候我觉得是时候必要的献丑一下了.
这技术本来就不难,我之前的av killer(其实是handlemaster)其实也是这个这个.让我慢慢来讲解一下:
0x1 背景:
在Windows Vista之前的系统(包括WIN7 32) 正常商业软件(注意是正常商业软件)是可以进行SSDT HOOK的.
什么是SSDT HOOK建议百度.
然而在Windows Vista以及WIN 7 x64之后引入了一个叫做PG(PatchGuard)的系统
虽然可以绕过,但是如果商业软件比如杀毒软件,反作弊软件这样做了,被举报了,微软会吊销他们的数字签名。所以SSDT HOOK可以说在这之后就 没软用了
那么失去SSDT HOOK怎么能保护杀毒软件、反作弊的游戏进程呢?
答案是ObRegisterCallbacks这个回调。杀毒软件/反作弊软件通常会在这个回调处理程序打开的句柄,把你的打开进程的句柄降级为最低级.这样你就无法对进程进行读写操作了.起到了"保护作用".
0x2 handletable背景/思路:
每个进程都有一个叫做进程句柄表(HANDLETABLE)的东西。这里面放着这个进程的全部句柄以及各种详细句柄信息.包括 句柄权限 所以既然我们不能直接remove掉ObRegisterCallbacks(会被反作弊发现)所以我们直接修改句柄表里的我们的句柄权限达到让"进程保护"失效的目的
0x3 基本知识:
在win7下
handletable是_EPROCESS + 0x200(windbg下看符号表名字为ObjectTable)

有人好奇为什么有几个0x000
因为前几个是一个union结构.
而那些就是我们的句柄
而位于0x008的GrantedAccess,就是权限,也就是我们需要修改的东西
我们只需要:
1.遍历句柄,找到和用户传来要提权的句柄一样的句柄
2.修改GrantedAccess为0x1FFFFF(最高权限)
here we go:

这个方法是能解决掉所有的杀毒软件/反作弊软件包括所谓的BE EAC TP NP XXX的降权处理
have fun
如果你想私聊问我源码/怎么编译/怎么用.
你需要配置一个WDK驱动开发环境 + vmware虚拟机调试环境
剩下的百度 : )

免费评分

参与人数 1吾爱币 +3 热心值 +1 收起 理由
wushaominkk + 3 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
baby 发表于 2018-10-13 02:22
然而 BE 会安排你 会主动检测句柄权限
3#
chen4321 发表于 2018-10-13 09:05 来自手机
这方法早就被安排了吧,还有你那几个帖子确定不是来自某外国论坛?
4#
 楼主| huoji120 发表于 2018-10-13 10:12 来自手机 |楼主
baby 发表于 2018-10-13 02:22
然而 BE 会安排你 会主动检测句柄权限

不确定会不会。因为我从来就没用过这个方法
5#
 楼主| huoji120 发表于 2018-10-13 10:13 来自手机 |楼主
baby 发表于 2018-10-13 02:22
然而 BE 会安排你 会主动检测句柄权限

不过如果不是一直打开的(只用于注入等)的,应该是不会检测的。
6#
xiaowanzi52 发表于 2018-10-13 13:10
看着 好孩子 天天学习 好好向上呢
7#
Alliance 发表于 2019-4-30 21:27
那么 如何加载自签名驱动呢 我尝试了似乎仍然不能加载
8#
Nanometer 发表于 2020-5-26 07:45
好哥哥 能帮助我一起研究么 我现在几乎停留在CE寻找基址了。。 什么过VAC dll注入 完全不明白 也找不到教程
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 22:23

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表