挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
游戏交易就上寄售网-专注稳定-诚信赢天下玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)天下盾/国内/免实名/免备案CDN无视一切CC/DD攻击 找塔科夫作者TG @wuhao1954 QQ283931494 →入驻S9企业发卡网各种全黑号辅助群:475351077
██【我要租此广告位】██... .
查看: 4833|回复: 1
打印 上一主题 下一主题

[分享] .-DMA-Stay漏打挂钩以及实现方式分析!

[复制链接]

310

积分

2

主题

0

听众
已帮网友解决0 个问题
好评
1
贡献
308
海币
1271
交易币
0
跳转到指定楼层
#
发表于 2024-3-13 23:12:45 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


朋友发来的新品辅助想要他的外部漏打写法,让帮忙分析一下!
【PUBG-DMA-STAY】
分析结果:

直接上图,废话不多说分析时间202431321:41:58


主要看其内存漏打分析




直接在游戏端看他是自瞄的时候进行改游戏内存挂钩松开右键就恢复了所以在自瞄的时候给他VMMDLL写内存的下个断点确保他不会覆盖,
在这里下断已经拿到写入地址 0x4005D9

跳过去一看发现是个空白DLL XINPUT1_3.dll》的内存区域


找到他的代码头部下个断点



发现调用来自TslGame.exe也就是游戏内存  我们跟过去看看





好家伙!胆子真大啊 直接修改游戏虚表的内存    难道不知道PXXXXE会定期扫内存 检测到游戏内存段修改直接封号吗?


挂钩和写入地址我们都知道了接下来我们去分析一下他写的shellcode 在最后会附上他的shellcode二进制代码自己阅读理解下应该都能使用



该注释的我都注释了 jmp下面的乱码是spoof写入的地址参数什么的


现在PXXX有人还在用Jmp [rbx]这好像是已经添加到堆栈回溯的检测里面去了


分析到这就完了  接下来附shellcode
Shellcode

48 8B 04 24 48 3B 05 2C 00 00 00 75 20 833D 1F 00 00 00 01 C7 05 15 00 00 00 00 00 00 00 75 0D 48 83 EC 28 E8 13 01 0000 48 83 C4 28 FF 25 0C 00 00 00 00 00 00 00 43 46 26 CE F7 7F 00 00 B0 59 26CE F7 7F 00 00 00 00 00 00 4C 8B DC 48 81 EC 68 01 00 00 49 8B 00 0F 57 C0 4D8B 48 18 0F 57 C9 4D 8B 50 10 49 89 83 28 FF FF FF 49 8B 40 08 4C 8D 44 24 7049 89 83 30 FF FF FF 33 C0 49 89 83 38 FF FF FF 8B 42 08 89 44 24 78 8B 41 0889 84 24 88 00 00 00 49 8D 83 48 FF FF FF 0F 29 84 24 B0 00 00 00 F2 0F 10 0249 8D 93 18 FF FF FF F2 0F 11 44 24 70 F2 0F 10 01 49 8B CA F2 0F 11 84 24 8000 00 00 0F 57 C0 F3 0F 11 44 24 68 48 89 44 24 60 49 8D 83 58 FF FF FF 48 8944 24 58 49 8D 83 68 FF FF FF C6 44 24 50 01 48 89 44 24 48 33 C0 89 44 24 404C 89 4C 24 38 41 B9 01 00 00 00 C6 44 24 30 01 48 89 44 24 28 49 8D 83 28 FFFF FF 48 89 44 24 20 0F 29 8C 24 C0 00 00 00 E8 00 01 00 00 84 C0 0F 94 C0 4881 C4 68 01 00 00 C3 CC CC CC CC CC CC CC CC CC 40 56 57 48 83 EC 58 48 B8 B105 40 00 00 00 00 00 48 89 44 24 28 48 8B 44 24 28 48 83 38 00 0F 86 BE 00 0000 48 8B 44 24 28 48 83 78 08 00 0F 86 AE 00 00 00 C7 44 24 20 00 00 00 00 EB0A 8B 44 24 20 FF C0 89 44 24 20 83 7C 24 20 1C 0F 8D 82 00 00 00 48 63 44 2420 48 6B C0 10 48 8D 4C 24 30 48 8B 54 24 28 48 8B F9 48 8D 74 02 34 B9 0C 0000 00 F3 A4 48 8D 44 24 40 48 8B 4C 24 28 48 8B F8 48 8D 71 28 B9 0C 00 00 00F3 A4 4C 8B 44 24 28 48 8D 54 24 30 48 8D 4C 24 40 E8 6D FE FF FF 0F B6 C0 85C0 74 15 48 63 44 24 20 48 6B C0 10 48 8B 4C 24 28 C6 44 01 40 01 EB 13 48 63 4424 20 48 6B C0 10 48 8B 4C 24 28 C6 44 01 40 00 E9 69 FF FF FF 48 8B 44 24 2848 C7 40 20 01 00 00 00 48 83 C4 58 5F 5E C3 41 5B 48 83 C4 08 48 8B 44 24 184C 8B 10 4C 89 14 24 4C 8B 50 08 4C 89 58 08 48 89 58 10 48 8D 1D 09 00 00 0048 89 18 48 8B D8 41 FF E2 48 83 EC 10 48 8B CB 48 8B 59 10 FF 61 08 48 C7 C000 00 00 00 C3 B8 12 00 00 00 C3



自己用CE找个空白地址写入进去就知道怎么用了



分析纯属娱乐,有什么好技术大家一起共享!



联系我时,请说是在 挂海论坛 上看到的,谢谢!



上一篇:.-DMA-Stay漏打挂钩以及实现方式分析!
下一篇:谁能办了他????????????????
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:[email protected]),本站将立即改正。

6高级会员
973/1100

973

积分

73

主题

1

听众
已帮网友解决0 个问题
好评
-6
贡献
900
海币
12
交易币
0
楼主
发表于 2024-3-14 00:02:28 | 只看该作者
{:撸啊撸:}{:撸啊撸:}
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2024-5-7 06:50 , Processed in 0.362959 second(s), 34 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表