反调试信息

BeingDebugged

在x86环境下通过FS:[0x30]获取PEB的值;

在X64环境下通过GS:[0x60]获取PEB值;

 

NtGlobalFlag

该标志在PEB中,对于x86, 在0x68处 对于x64, 在 0xbc 处.

 

ProcessHeap

在PEB的 0x10 偏移处的一个 DWORD, 不为0则表示正在被调试.

 

OutputDebugStringA

OutputDebugStringA是个函数, 该函数向调试器输出一个字符串, 它能用于反调试是因为OD的一个bug, 当用这个函数输出一长串的%s字串时, OD会崩溃.

posted @   evendemon  阅读(22)  评论(0编辑  收藏  举报
相关博文:
阅读排行:
· TypeScript + Deepseek 打造卜卦网站:技术与玄学的结合
· 阿里巴巴 QwQ-32B真的超越了 DeepSeek R-1吗?
· 【译】Visual Studio 中新的强大生产力特性
· 10年+ .NET Coder 心语 ── 封装的思维:从隐藏、稳定开始理解其本质意义
· 【设计模式】告别冗长if-else语句:使用策略模式优化代码结构
点击右上角即可分享
微信分享提示