PP保护3:HideFromDebugger

来源:互联网 发布:首页源码 编辑:程序博客网 时间:2024/05/01 13:23

PP保护也会设置游戏线程的HideFromDebugger,不过它不是调用ZwSetInformationThread来设置,是用驱动遍历了游戏线程,直接线程的ETHREAD.
遍历线程的时候,它用到了PsLookupThreadByThreadId这个函数,所以我们要hook住这个函数,如果确定了当前是PP保护在调用这个函数,那么就把得到的线程对象的hidefromdebugger位去掉,切返回一个假线程体给它,代码是这样的:
这里写图片描述

0 0
原创粉丝点击