当前位置:首页 > 科技  > 软件

聊一聊对一个 C# 商业程序的反反调试

来源: 责编: 时间:2023-12-08 09:16:08 426观看
导读一:背景1.讲故事前段时间有位朋友在微信上找到我,说他对一个商业的 C# 程序用 WinDbg 附加不上去,每次附加之后那个 C# 程序就自动退出了,问一下到底是怎么回事?是不是哪里搞错了,有经验的朋友应该知道,其实这是 商业程序 的

一:背景

1.讲故事

前段时间有位朋友在微信上找到我,说他对一个商业的 C# 程序用 WinDbg 附加不上去,每次附加之后那个 C# 程序就自动退出了,问一下到底是怎么回事?是不是哪里搞错了,有经验的朋友应该知道,其实这是 商业程序 的反调试机制捣鬼的,为了保护程序隐私,一般都不希望他人对自己做逆向分析,那能不能破解它的反调试呢?当然是可以的,难易程度就看对方的诚意了。lrM28资讯网——每日最新资讯28at.com

经过和朋友的技术捣鼓之后,发现还好,对方只是用了 KERNELBASE!IsDebuggerPresent 做的反调试判断,难度不大,这里就不细聊那个程序,我们做一个简单的案例来说下如何反反调试,老规矩,上 WinDbg 说话。lrM28资讯网——每日最新资讯28at.com

二:WinDbg 分析

1. 案例演示

为了方便讲述,先上一个例子。lrM28资讯网——每日最新资讯28at.com

internal class Program    {        [DllImport("kernelbase.dll", SetLastError = true)]        static extern bool IsDebuggerPresent();        static void Main(string[] args)        {            Console.ReadLine();            var isAttached = IsDebuggerPresent();            if (isAttached)            {                Console.WriteLine("/(ㄒoㄒ)/~~ 小心,我被附加了 调试器!");            }            else            {                Console.WriteLine("O(∩_∩)O 程序很安全!");            }            Console.ReadLine();        }    }

在没有 WinDbg 的情况下是这样输出的。lrM28资讯网——每日最新资讯28at.com

图片图片lrM28资讯网——每日最新资讯28at.com

有 WinDbg 的情况下是这样输出的。lrM28资讯网——每日最新资讯28at.com

图片图片lrM28资讯网——每日最新资讯28at.com

有朋友肯定要怼了,C# 中有一个 Debugger.IsAttached 属性为什么不用,我试了下,这玩意很差劲,检测不到 WinDbg 这种非托管调试器的附加。lrM28资讯网——每日最新资讯28at.com

2. 简述 IsDebuggerPresent 方法

其实 IsDebuggerPresent 方法提取的是 PEB 中的 BeingDebugged 字段,这个字段定义在 KernelBase.dll 中,那怎么验证呢? 可以用 !peb 查看进程环境块的地址,然后用 dt 观察即可。lrM28资讯网——每日最新资讯28at.com

0:001> !pebPEB at 000000000035b000    InheritedAddressSpace:    No    ReadImageFileExecOptions: No    BeingDebugged:            Yes    ImageBaseAddress:         00007ff719030000    NtGlobalFlag:             4000    NtGlobalFlag2:            0    Ldr                       00007ffb1259b4c0    ...0:001> dt ntdll!_PEB 000000000035b000   +0x000 InheritedAddressSpace : 0 ''   +0x001 ReadImageFileExecOptions : 0 ''   +0x002 BeingDebugged    : 0x1 ''   +0x003 BitField         : 0x4 ''   +0x003 ImageUsesLargePages : 0y0   +0x003 IsProtectedProcess : 0y0   +0x003 IsImageDynamicallyRelocated : 0y1   +0x003 SkipPatchingUser32Forwarders : 0y0   ...

从上面的 BeingDebugged : 0x1 可以看到,当前程序被附加了调试器。lrM28资讯网——每日最新资讯28at.com

3. 反反调试思路

找到 IsDebuggerPresent() 方法的读取来源,这问题就好办了,通常有两种做法。lrM28资讯网——每日最新资讯28at.com

1)修改 IsDebuggerPresent() 方法的反汇编代码lrM28资讯网——每日最新资讯28at.com

只要让 IsDebuggerPresent() 方法一直返回 false,那我们就可以成功破解反调试,首先用 x 命令找到 IsDebuggerPresent() 的汇编代码,输出如下:lrM28资讯网——每日最新资讯28at.com

0:007> x KernelBase!IsDebuggerPresent00007ffb`0fe468a0 KERNELBASE!IsDebuggerPresent (IsDebuggerPresent)0:007> u 00007ffb`0fe468a0KERNELBASE!IsDebuggerPresent:00007ffb`0fe468a0 65488b042560000000 mov   rax,qword ptr gs:[60h]00007ffb`0fe468a9 0fb64002        movzx   eax,byte ptr [rax+2]00007ffb`0fe468ad c3              ret00007ffb`0fe468ae cc              int     300007ffb`0fe468af cc              int     300007ffb`0fe468b0 cc              int     300007ffb`0fe468b1 cc              int     300007ffb`0fe468b2 cc              int     3

按照 stdcall 协定, eax 会作为方法的返回值,接下来使用 WinDbg 的 a 命令修改 00007ffb0fe468a0 处的汇编代码,键入完汇编代码之后,按 Enter 即可,输出如下:lrM28资讯网——每日最新资讯28at.com

0:007> a 00007ffb`0fe468a000007ffb`0fe468a0 mov eax , 000007ffb`0fe468a5 ret 00007ffb`0fe468a6 0:007> u 00007ffb`0fe468a0KERNELBASE!IsDebuggerPresent:00007ffb`0fe468a0 b800000000      mov     eax,000007ffb`0fe468a5 c3              ret00007ffb`0fe468a6 0000            add     byte ptr [rax],al00007ffb`0fe468a8 000f            add     byte ptr [rdi],cl00007ffb`0fe468aa b640            mov     dh,40h00007ffb`0fe468ac 02c3            add     al,bl00007ffb`0fe468ae cc              int     300007ffb`0fe468af cc              int     3

图片图片lrM28资讯网——每日最新资讯28at.com

可以看到 WinDbg 已成功修改了 KERNELBASE!IsDebuggerPresent 方法的代码,哈哈,接下来继续 go,截图如下:lrM28资讯网——每日最新资讯28at.com

图片图片lrM28资讯网——每日最新资讯28at.com

可以看到已成功的反反调试,看到程序很开心,我也挺开心的。lrM28资讯网——每日最新资讯28at.com

2)使用bp断点拦截lrM28资讯网——每日最新资讯28at.com

这种做法就是使用 bp + script 拦截,大概就是在 KERNELBASE!IsDebuggerPresent的ret 处用脚本自动修改 eax 值,这也是可以的,当然也是最安全的。lrM28资讯网——每日最新资讯28at.com

首先观察一下 uf KERNELBASE!IsDebuggerPresent 函数的汇编代码。lrM28资讯网——每日最新资讯28at.com

0:004> uf KERNELBASE!IsDebuggerPresentKERNELBASE!IsDebuggerPresent:00007ffb`0fe468a0 65488b042560000000 mov   rax,qword ptr gs:[60h]00007ffb`0fe468a9 0fb64002        movzx   eax,byte ptr [rax+2]00007ffb`0fe468ad c3              ret

接下来在 00007ffb0fe468ad 处下一个断点,即位置 KERNELBASE!IsDebuggerPresent + 0xd ,然后使用寄存器修改命令 r 修改 eax 的值,再让程序 gc 即可,脚本代码如下:lrM28资讯网——每日最新资讯28at.com

0:004> bp KERNELBASE!IsDebuggerPresent+0xd "r eax =0; gc"0:004> g

图片图片lrM28资讯网——每日最新资讯28at.com

可以看到,此时的程序又是笑哈哈的。lrM28资讯网——每日最新资讯28at.com

三:总结

这篇文章无意对抗,只是对一个疑难问题寻求解决方案的探索,大家合理使用。lrM28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-39544-0.html聊一聊对一个 C# 商业程序的反反调试

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: static a,一百个线程,每个线程+1,最后a是多少?

下一篇: 一篇学会如何从Webpack迁移到Vite

标签:
  • 热门焦点
  • Mate60手机壳曝光 致敬自己的经典设计

    8月3日消息,今天下午博主数码闲聊站带来了华为Mate60的第三方手机壳图,可以让我们在真机发布之前看看这款华为全新旗舰的大致轮廓。从曝光的图片看,Mate 60背后摄像头面积依然
  • 5月iOS设备性能榜:M1 M2依旧是榜单前五

    和上个月一样,没有新品发布的iOS设备性能榜的上榜设备并没有什么更替,仅仅只有跑分变化而产生的排名变动,刚刚开始的苹果WWDC2023,推出的产品也依旧是新款Mac Pro、新款Mac Stu
  • 三言两语说透设计模式的艺术-简单工厂模式

    一、写在前面工厂模式是最常见的一种创建型设计模式,通常说的工厂模式指的是工厂方法模式,是使用频率最高的工厂模式。简单工厂模式又称为静态工厂方法模式,不属于GoF 23种设计
  • 2023 年的 Node.js 生态系统

    随着技术的不断演进和创新,Node.js 在 2023 年达到了一个新的高度。Node.js 拥有一个庞大的生态系统,可以帮助开发人员更快地实现复杂的应用。本文就来看看 Node.js 最新的生
  • 服务存储设计模式:Cache-Aside模式

    Cache-Aside模式一种常用的缓存方式,通常是把数据从主存储加载到KV缓存中,加速后续的访问。在存在重复度的场景,Cache-Aside可以提升服务性能,降低底层存储的压力,缺点是缓存和底
  • 从零到英雄:高并发与性能优化的神奇之旅

    作者 | 波哥审校 | 重楼作为公司的架构师或者程序员,你是否曾经为公司的系统在面对高并发和性能瓶颈时感到手足无措或者焦头烂额呢?笔者在出道那会为此是吃尽了苦头的,不过也得
  • JVM优化:实战OutOfMemoryError异常

    一、Java堆溢出堆内存中主要存放对象、数组等,只要不断地创建这些对象,并且保证 GC Roots 到对象之间有可达路径来避免垃 圾收集回收机制清除这些对象,当这些对象所占空间超过
  • 得物宠物生意「狂飙」,发力“它经济”

    作者|花花小萌主近日,得物宣布正式上线宠物鉴别,通过得物App内的“在线鉴别”,可找到鉴别宠物的选项。通过上传自家宠物的部位细节,就能收获拥有专业资质认证的得物鉴
  • “买真退假” 这种“羊毛”不能薅

    □ 法治日报 记者 王春   □ 本报通讯员 胡佳丽  2020年初,还在上大学的小东加入了一个大学生兼职QQ群。群主“七王”在群里介绍一些刷单赚
Top