BeingDebugged
在x86环境下通过FS:[0x30]获取PEB的值;
在X64环境下通过GS:[0x60]获取PEB值;
NtGlobalFlag
该标志在PEB
中,对于x86, 在0x68处 对于x64, 在 0xbc 处.
ProcessHeap
在PEB的 0x10 偏移处的一个 DWORD, 不为0则表示正在被调试.
OutputDebugStringA
OutputDebugStringA
是个函数, 该函数向调试器输出一个字符串, 它能用于反调试是因为OD的一个bug, 当用这个函数输出一长串的%s字串时, OD会崩溃.