挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)天下盾/国内/免实名/免备案CDN无视一切CC/DD攻击 找塔科夫作者TG @wuhao1954 QQ283931494 出租内核驱动读写保护,价格亲民,高品质群:530544047 →入驻S9企业发卡网各种全黑号辅助群:475351077
██【我要租此广告位】██... .
查看: 4755|回复: 4
打印 上一主题 下一主题

[辅助源码分享] 第一章:关于某F的虚拟化内存机制。

[复制链接]
3正式会员
213/300

213

积分

3

主题

6

听众
已帮网友解决0 个问题
好评
-4
贡献
210
海币
1342
交易币
0
跳转到指定楼层
楼主
发表于 2022-2-16 22:35:37 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


大家好,我是左右,开发与学习Intel-VT物理芯片组驱动程序有3~4年了。内存虚拟化,本来是微软为了优化老旧硬件的用户运行windows系统性能的一个分流内存储存管理器。


没想到却成了某F的验证内存数据的“依赖系统”。
看来TP已经黔驴技穷。
TP(TenProtect)安全系统下的分支:ACE是如何工作的呢?
经过分析,进程“crossfire.exe”首次激活后,顺序执行以下操作:
1.打开函数:CreateServiceA 获取驱动对象表,OpenServiceA查询驱动服务项,搜索设备:“ACE-GAME”是否存在。
2.若存在,游戏进程“crossfire.exe” ID则会更改,不存在则会重新安装此驱动,路径“游戏路径\x64\ACE-GAME.sys”
3.“游戏路径\x64\ACE-GAME.sys”管理ACE反作弊系统主要环,由它运用r0权限分配在系统经过预启动和启动阶段后进入内核调用阶段时由 Ntldr 调用 ntoskrnl.exe
4.载入NT二进制代码后,调用/fastdetect /noguiboot对游戏内存进行虚拟化压缩(也就是这个点,导致常规R0,R3操作指令无法对其进行内存分配与调用。)
.........
到了这一步。我们知道TP子系统ACE的主要脚是“x64\ACE-GAME.sys”,我们能不能不让它安装,这样就可以可以达到所谓的破虚读?当然,这不行的。因为“crossfire.exe” 会调用一个最重要的函数来验证(不宜公开。)发现返回不符合,游戏就会出现运行错误,或者无响应。

既然我们不能阻止ACE正常运作,那我们可以从系统上入手?最开始我也是这样想的,以下是我最初的操作,却发现了一个重要的问题
1.crossfire.exe是以当前的用户运行,那么它也只有我当前系统用户的权限。
2.我们以管理员运行CMD输入以下代码
CMD.EXE /C TAKEOWN /F C:\WINDOWS\SYSNATIVE\NTOSKRNL.EXE(*第一把:文件安全权限所有权移交给当前操作用户)
ECHO Y|CMD /C CACLS.EXE C:\WINDOWS\SYSNATIVE\NTOSKRNL.EXE /G SYSTEM:F (*第二步:除了System外,所有用户拒绝访问调用。ECHO Y|为管道输出,默认自动按Y。不输入这个则需要手动按Y同意执行)

输入这些命令后,我们在重新上游戏,发现“crossfire.exe”创建进程后,进行内存读取测试,发现竟然可以读了。
但是想了下,大厂不能这么随意,没加检测。果然!游戏不出半小时。闪退了!!!!

能存活半小时?也不封号?那么就很有意思了。
既然我改系统文件能破你的虚拟内存加密,又不存在封号的风险,我又何必动脑去搞你的ACE检测驱动。
我就在想,存活半小时才闪退。那么你肯定有东西有线程检测。
于是,我开始分析,究竟是什么东西知道我修改了系统文件权限。
终于,,,,被我发现了。
只要我在限制另外一个系统文件的权限,ACE就会存在一个半死状态。
我们以管理员运行CMD输入以下代码:

游客,本付费内容需要支付 20海币 才能浏览支付




联系我时,请说是在 挂海论坛 上看到的,谢谢!

免费评分

参与人数 4好评 -4 海币 -12 收起 理由
1437284361 -1 -12 请看一下版规,认清版块再发帖
首席研究员 -1 下载链接失效
ysc3507595911 -1 此为违规行为,请遵守论坛相关规则!
183200 -1 此为违规行为,请遵守论坛相关规则!



上一篇:【最新】易语言编写驱动例程
下一篇:<MAX>单机无盘/预防机器码
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:[email protected]),本站将立即改正。

NO:10001007

2万

积分

409

主题

62

听众
已帮网友解决191 个问题
好评
-100202
贡献
19856
海币
130483
交易币
9

最佳新人热心会员推广达人突出贡献宣传达人签到达人评分大师机器王回帖大师开荒者原创大师在线王土豪源码大师终身成就工作证知识库活跃会员论坛元老

5#
发表于 2022-2-17 22:46:59 | 只看该作者
联系我时,请说是在 挂海论坛 上看到的,谢谢!
(交易币)充值方法:设置-积分-积分提现-(交易币)充值
*****无检测研究所羣号:557086357
回复 支持 反对

使用道具 举报

6高级会员
727/1100

727

积分

9

主题

1

听众
已帮网友解决0 个问题
好评
0
贡献
718
海币
148
交易币
0
地板
发表于 2022-2-17 18:26:42 | 只看该作者
我们以管理员运行CMD输入以下代码:
回复 支持 反对

使用道具 举报

6高级会员
713/1100

713

积分

5

主题

1

听众
已帮网友解决0 个问题
好评
0
贡献
708
海币
71
交易币
0
板凳
发表于 2022-2-17 09:34:31 来自手机 | 只看该作者
出书吧 我跪着看
回复 支持 反对

使用道具 举报

50

积分

15

主题

0

听众
已帮网友解决0 个问题
好评
-5
贡献
35
海币
113
交易币
0
沙发
发表于 2022-2-17 05:15:00 来自手机 | 只看该作者
nmb你不去写小说都白瞎了
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2024-4-28 15:40 , Processed in 0.504443 second(s), 38 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表