展开菜单
首页 精品内容 本月促销 装机必备 Windows macOS软件 IOS软件 Android AI PDF教程 专题
全部分类

当前位置:

首页 > 软件教程 > 绕过IsDebuggerPresent反调试技巧

绕过IsDebuggerPresent反调试技巧

在某爱论坛上看到一个师傅分享了一个关于如何绕过IsDebuggerPresent的反调试技术的Crackme教程。我闲来无事,决定复现并调试一下。首先,这里是原文的链接:https://www.52pojie.cn/thread-1432590-1-1.html反调试什么是反调试技术反调试技术,顾名思义,就是一种用来防止程序被调试的技术。简单的反调试往往是识别是否被调试,如果是则退出程序、封禁账号等(检测)。更复杂的反调试可以在反汇编代码中插入花指令,使调试器的反汇编引擎无法正确解析反汇编指令(干扰)。门

在某爱论坛上看到一个师傅分享了一个关于如何绕过IsDebuggerPresent的反调试技术的Crackme教程。我闲来无事,决定复现并调试一下。

首先,这里是原文的链接:https://www.52pojie.cn/thread-1432590-1-1.html

反调试

什么是反调试技术

反调试技术,顾名思义,就是一种用来防止程序被调试的技术。简单的反调试往往是识别是否被调试,如果是则退出程序、封禁账号等(检测)。更复杂的反调试可以在反汇编代码中插入花指令,使调试器的反汇编引擎无法正确解析反汇编指令(干扰)。门槛较高的反调试则可以从驱动层将调试权限清零,使得调试器失效等(权限清零)。反调试的手段可以大致归纳为:检测、干扰、权限清零三种常见手段。

反调试手段层出不穷,可以分为两类:0环(内核级调试)和3环(用户应用层调试)。之前在写对抗沙盒的时候,判断父进程是否是explorer.exe,不是则退出,似乎也可以作为一种简单的反调试手段。之前没怎么了解过反调试,最多听海哥说过可以检查句柄表。今天就学习一下,先看看Windows的反调试API,0环反调试等以后知识储备够了再学习。

IsDebuggerPresent

IsDebuggerPresent API可以确定调用过程是否正在由用户模式调试器调试。

参考链接:https://docs.microsoft.com/en-us/windows/win32/api/debugapi/nf-debugapi-isdebuggerpresent

CheckRemoteDebuggerPresent

CheckRemoteDebuggerPresent API可以确定是否正在调试指定的进程。

参考链接:https://docs.microsoft.com/en-us/windows/win32/api/debugapi/nf-debugapi-checkremotedebuggerpresent

开始调试

打开Crackme程序,界面看起来人畜无害。

如何绕过IsDebuggerPresent的反调试

查壳结果显示,这是一个64位的MFC程序,用C++编写,没有壳。

如何绕过IsDebuggerPresent的反调试

ASLR

什么是ASLR

维基百科:在计算机科学中,地址空间配置随机加载(英语:Address space layout randomization,缩写ASLR,又称地址空间配置随机化、地址空间布局随机化)是一种防范内存损坏漏洞被利用的计算机安全技术。ASLR通过随机放置进程关键数据区域的地址空间来防止攻击者能可靠地跳转到内存的特定位置来利用函数。现代操作系统一般都加设这一机制,以防范恶意程序对已知地址进行Return-to-libc攻击。

总的来说,ASLR就是将内存地址虚拟化,我们看到的内存地址并不是真正的内存地址偏移。

ASLR的作用

地址空间配置随机加载利用随机方式配置数据地址空间,使某些敏感数据配置到一个恶意程序无法事先获知的地址,令攻击者难以进行攻击。粗俗地说,就是使得每次调试工具(如OD、x64dbg等)加载程序后,地址是随机动态分配的,无法使用固定的地址进行定位。

ASLR的体现

用x64 debug打开程序。

如何绕过IsDebuggerPresent的反调试

到达系统断点,我们需要让他到达OEP,即程序入口点。

ALT+F9

如何绕过IsDebuggerPresent的反调试

这里地址是7FF6E.....

再看真实的入口点:

如何绕过IsDebuggerPresent的反调试

明显不一样。

用MFC编译出的64位程序默认是开启ASLR的。

关闭ASLR

找到可选PE头的DllCharacteristics属性,取消DYNAMIC_BASE。

如何绕过IsDebuggerPresent的反调试

如何绕过IsDebuggerPresent的反调试

回到真正的内存偏移。

如何绕过IsDebuggerPresent的反调试

关于DllCharacteristics可以参考:

https://docs.microsoft.com/en-us/windows/win32/api/winnt/ns-winnt-image_optional_header64

x64反调试

F9让程序运行,但是一运行程序就会直接结束,不会弹出窗口。

如何绕过IsDebuggerPresent的反调试

做到这里不禁让我想到直接写反杀箱的时候一样,一运行就挂。

大概代码是这样:

if (explorer_id == parent_id) {
    CeatRemoThread(explorer_id);
} else {
    exit(1);
}

只不过他这里是其他判断,比如是否被调试,是就直接exit,不是则执行下面的。

于是对ExitProcess下断点。

bp ExitProcess

如何绕过IsDebuggerPresent的反调试

下断点后直接F9运行到断点处。

观察此时的堆栈。

如何绕过IsDebuggerPresent的反调试

这里又返回到crakeme,猜想是否是判断是否在调试之后又回到原本的函数。

选中这一行按回车,跟进反汇编。

如何绕过IsDebuggerPresent的反调试

看到使用了IsDebuggerPresent来反调试。

IDA Pro x64反调试

进入IDA后,按G,并输入刚刚反汇编开始的地址。

如何绕过IsDebuggerPresent的反调试

跳转后。

如何绕过IsDebuggerPresent的反调试

选择startaddress。

如何绕过IsDebuggerPresent的反调试

F5进入伪代码。

如何绕过IsDebuggerPresent的反调试

这里很明确了,就是这个在反调试。

IDA pro 反反调试处理

可以直接在函数头部就直接ret,让他不走IsDebuggerPresent。

这里要用到IDA Pro的KeyPatch功能:

选中函数的头部,然后右键 → Key Patch → Patch:

如何绕过IsDebuggerPresent的反调试

接下来要将Patch完的结果导出到文件:

Edit→ Patch Program → Apply patches to input file。

如何绕过IsDebuggerPresent的反调试

OK即可。

如何绕过IsDebuggerPresent的反调试

验证反反调试处理

如何绕过IsDebuggerPresent的反调试

正式Crack

先随便输入一个数看看。

如何绕过IsDebuggerPresent的反调试

本来这里可以搜索字符串,但发现定位有些问题。

换一种思路,定位API,以前写Win32程序的时候,要想在dialog中输出一段字符串,用SetWindowText,这里可以用这个API定位。

bp SetWindowTextW

如何绕过IsDebuggerPresent的反调试

回车,断点就设置好了。

如何绕过IsDebuggerPresent的反调试

然后再点确定。

如何绕过IsDebuggerPresent的反调试

观察此时堆栈,出现了100和密码错误,并且有个返回函数。

如何绕过IsDebuggerPresent的反调试

选中返回函数那一行,回车。

找到附近的"密码正确"。

如何绕过IsDebuggerPresent的反调试

IDA Pro分析

跳转到刚刚"密码正确的地址"。

如何绕过IsDebuggerPresent的反调试

选中函数头部F5,进入伪代码。

如何绕过IsDebuggerPresent的反调试

得到:

如何绕过IsDebuggerPresent的反调试

说实话,这个伪代码不是很能直接看得懂,看了下原作者的,他调试的是Debug版的,跟这个Release版的还是有差别的,感觉Release版IDA很多都识别不了了。

附上作者关于密码的源代码:

void encodeCString(CString str) {                   //简单的字符串加密函数
    for (int i=0;ivoid CMFCApplication2Dlg::OnBnClickedButton1()
{
CString correctStr = L"密码正确";
CString errorStr = L"密码错误";
CString debugStr = L"检测到被调试";
BOOL flag = TRUE;
CString str = GetDlgItem(IDC_EDIT1)->GetWindowText();
CString strList[5];
long t1 = GetTickCount64();                     //获取开始时间

// TODO: 在此添加控件通知处理程序代码
if (str.GetLength() < 15 || str.GetLength() > 25) {
    flag = FALSE;
    encodeCString(errorStr);
    GetDlgItem(IDC_STATIC)->SetWindowTextW(errorStr);
} else {
    //password
    //610 - 520 - 666 - 233
    CString sToken = _T("");
    int i = 0; // substring index to extract
    while (AfxExtractSubString(sToken, str, i, '-')) {
        //以-进行分割
        //..//work with sToken
        //..
        strList[i] = sToken.Trim();                     //字符串去空格
        i++;
        if (i > 4) {
            //如果分割大于4,则不满足条件
            flag = FALSE;
            encodeCString(errorStr);
            GetDlgItem(IDC_STATIC)->SetWindowTextW(errorStr);
            break;
        }
    }
    if (i != 4) {
        //如果分割不等于4,不满足条件
        flag = FALSE;
        encodeCString(errorStr);
        GetDlgItem(IDC_STATIC)->SetWindowTextW(errorStr);
    } else {
        for (i = 0; i < 4; i++) {
            if (strList[i].CompareNoCase(_T("610")) != 0 &&
                strList[i].CompareNoCase(_T("520")) != 0 &&
                strList[i].CompareNoCase(_T("666")) != 0 &&
                strList[i].CompareNoCase(_T("233")) != 0) {
                flag = FALSE;
                encodeCString(errorStr);
                GetDlgItem(IDC_STATIC)->SetWindowTextW(errorStr);
                break;
            }
        }
        if (flag) {
            for (i = 0; i < 4; i++) {
                strList[i].MakeReverse();
            }
            if (strList[0].CompareNoCase(_T("016")) != 0 ||
                strList[1].CompareNoCase(_T("025")) != 0 ||
                strList[2].CompareNoCase(_T("666")) != 0 ||
                strList[3].CompareNoCase(_T("332")) != 0) {
                flag = FALSE;
                encodeCString(errorStr);
                GetDlgItem(IDC_STATIC)->SetWindowTextW(errorStr);
            }
        }
    }
}

//判断标记
if (flag) {
    encodeCString(correctStr);
    GetDlgItem(IDC_STATIC)->SetWindowTextW(correctStr);
}

Sleep(500);
long t2 = GetTickCount64();                     //获取结束时间
if (t2 - t1 >= 560) {                            //如果时间差大于等于560则超时,是被调试的情况
    encodeCString(debugStr);
    GetDlgItem(IDC_STATIC)->SetWindowTextW(debugStr);
}

}

可以看到跟IDA生成的伪代码差距还是比较大,但还是不影响用源码分析一波算法。

  1. 通过GetTickCount64获取自系统启动以来经过的毫秒数,变量t1。

    GetTickCount64:https://docs.microsoft.com/en-us/windows/win32/api/sysinfoapi/nf-sysinfoapi-gettickcount64

  2. 获取输入的密码长度,如果长度小于15,或大于25,就赋值flag=false,然后SetWindowText"密码错误",并且可以看到这个字符串是由encodeCString加密了的,所以如果一开始如果想直接找字符串,可能就无法准确定位。

  3. AfxExtractSubString:https://docs.microsoft.com/en-us/cpp/mfc/reference/cstring-formatting-and-message-box-display?view=msvc-160

    这个API可用于从给定的源字符串中提取子字符串,通过这个API的返回值可以判断有几个"-",如果是4段密码,且以“-”分割,就可以进入比较字符串环节。

  4. CompareNoCase:https://docs.microsoft.com/en-us/windows/win32/api/chstring/nf-chstring-chstring-comparenocase

    该函数使用lstrcmpi函数对一个CString和另一个CString进行比较。

    返回值为:

    由参数lpsz指定这个用于比较的string。如果两个对象完全一致则返回0,如果小于lpsz,则返回-1,否则返回1。

    这里不等于-1就行,也就是不小于。

  5. MakeReverse:https://docs.microsoft.com/en-us/windows/win32/api/chstring/nf-chstring-chstring-makereverse

    功能大概就是反转字符串,所以四个数为610,520,666,233。

  6. 最后有一个计算时间差。

所以总结一下就是:长度满足15-25之间,以“-”分割成4段,每段分别为610、520、666、233,反转后分别为016、025、666、332。

比如这样:

如何绕过IsDebuggerPresent的反调试

但是这个小程序我还是发现不少bug,比如:

如何绕过IsDebuggerPresent的反调试

还有这样写的话程序会直接崩掉:

如何绕过IsDebuggerPresent的反调试

后记

作为学习反反调试的初级阶段,重要的是使用x64 debug和IDA Pro分析的过程,这个还是很有帮助的。

脑海中又浮现了海哥的话:“没有好的正向基础就不会有好的逆向基础。”

如何绕过IsDebuggerPresent的反调试

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
软件教程
相关文章 更多
精品专题 更多
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

IOS软件

正软商城iOS软件专区,精选适用于iPhone和iPad的办公、学习、影音、设计、效率及AI应用,提供功能介绍、适用设备、系统要求和正版获取方式等信息。

AI

正软商城AI软件专区,汇集AI写作、AI绘画、AI视频、AI办公、AI编程、AI翻译、智能客服和数据分析等人工智能工具,提供功能介绍、适用平台、收费方式及正版购买信息。

PDF教程

PDF教程适合刚接触PDF文件的用户,本文整理PDF打开、编辑、转换、合并、压缩等常见基础操作。通过这些教程可以快速了解PDF文件怎么处理,解决办公、学习和资料科整理中的常见问题。使用极轻PDF可在线完成多种PDF操作,适合新手快速上手。

Mac软件 更多
灵活计算器
灵活计算器

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

图几
图几

图几是一款适用于 macOS 的截图、标注与美化工具,支持离线操作保障隐私。界面整理和高频系统操作被放到一起考虑,桌面或窗口内容一多时,管理起来会更省心。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Menuist
Menuist

Menuist 是一款面向 macOS 的 Finder 右键菜单增强工具,主要用来补充新建文件、快捷导航等常用操作,让日常文件管理和访问路径时更高效、更顺手。

Mole
Mole

Mole 是一款专为 Mac 设计的深度清理优化工具,涵盖缓存清理、应用管理及实时状态监控等功能。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

WINDOWS 更多
Windows 10
Windows 10

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

傲梅轻松备份
傲梅轻松备份

傲梅轻松备份是一款专业易用的数据备份软件,为重要数据提供安全保障。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

Wise Folder Hider Pro
Wise Folder Hider Pro

Wise Folder Hider Pro 是一款专业级文件和文件夹隐藏加密软件,为私密数据添加多重保护。高频操作更强调就近处理,浏览、整理和跨目录移动文件时,来回切换和重复点击都会少很多。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

PinStack
PinStack

PinStack是一款轻量级的Windows平台剪贴板管理工具,优化您的剪贴板使用体验。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Seer
Seer

Seer是一款在Win平台下的空格键功能增强效率工具,只需轻敲空格键,就能预览几乎任何格式的文件。它更适合把零散的小功能集中起来使用,处理高频琐碎任务时会更省事。