挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)不懂社区·好资源不错过·各位资源站大佬欢迎来采集搬运IOS签名/udid证书出售/送证书加群1040456405 ██【我要租此广告位】██
... .
楼主: Cuzっ
打印 上一主题 下一主题

[讨论交流] NP保护的问题,讨论转帖 一起讨论吧

[复制链接]
6高级会员
786/1100

786

积分

260

主题

12

听众
已帮网友解决0 个问题
好评
0
贡献
526
海币
5853
交易币
0
11#
发表于 2015-3-14 21:06:03 | 只看该作者
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


Cuzっ 发表于 2015-3-14 20:58
这个关闭原理是什么?
那为什么我先启动一个正常加载的游戏NP,之后我再启动控制台,再使用控制台启动第 ...

看看他是怎么注入的,别让他注入试试
4中级会员
520/600

520

积分

223

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
297
海币
3998
交易币
0
12#
 楼主| 发表于 2015-3-14 21:06:54 | 只看该作者
JolaSia 发表于 2015-3-14 21:01
因为你创建游戏的第一次有记录你的进程句柄也就是传递的你父进程句柄
然后就关你了呗。和NP注入的那个DLL ...

这个父进程句柄我怎么销毁掉呢?
还有,拦截NP注入的DLL,我擦,我试过,OD不晓得在哪里拦截先,反正,游戏NP启动完成直接消失,很多的函数都下了断点,都没有断过,好神奇的样子
4中级会员
520/600

520

积分

223

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
297
海币
3998
交易币
0
13#
 楼主| 发表于 2015-3-14 21:07:12 | 只看该作者
fengjikou 发表于 2015-3-14 21:06
看看他是怎么注入的,别让他注入试试

不让他注入是不行的,不让注入NP就直接出错的。
4中级会员
520/600

520

积分

223

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
297
海币
3998
交易币
0
14#
 楼主| 发表于 2015-3-14 21:07:50 | 只看该作者
JolaSia 发表于 2015-3-14 21:01
因为你创建游戏的第一次有记录你的进程句柄也就是传递的你父进程句柄
然后就关你了呗。和NP注入的那个DLL ...

我在网上查到了资料。

虽然理论上,进程的父子关系在子进程完全创建之后就断绝了,但是这不妨碍Windows记录进程的父进程ID。

ToolHelp函数需要使用的结构体PROCESSENTRY32有一个字段th32ParentProcessId就是进程父进程的ID。

为了获得整个ID,只需要创建一个进程快照,然后定位到目标进程,最后在获取这个父进程id就好。

不过前面说了,这个ID是曾经创建进程的父进程的ID,在子进程拿到这个ID时,根本无法确定自己的父进程是否还活着,而由于process id会被系统立刻重用,所以手里的这个ID很可能已经变成其他进程。

为了保证子进程拿到这个ID时父进程还存在,一种方法是,让子进程始终掌握着父进程进程内核对象的句柄。

会不会是使用CreateToolhelp32Snapshot遍历的所有的进程,之后对比创建NP进程的父进程,之后会把根据进程PID关掉呢
4中级会员
520/600

520

积分

223

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
297
海币
3998
交易币
0
15#
 楼主| 发表于 2015-3-14 21:08:25 | 只看该作者
JolaSia 发表于 2015-3-14 21:02
处理方法要hook NP进程的OpenProcess 以及你启动时候传入的父进程句柄 传递一个假的父进程句柄就好了

这个传入假的父进程句柄怎么弄呢?
能告诉我一下吗?大神
4中级会员
520/600

520

积分

223

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
297
海币
3998
交易币
0
16#
 楼主| 发表于 2015-3-14 21:09:05 | 只看该作者
搞定了,谢谢各位

3正式会员
160/300

160

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
109
海币
2143
交易币
0
17#
发表于 2015-3-14 21:09:54 | 只看该作者
因为控制台创建进程,控制台进程就属于是游戏的父进程,游戏启动之后就关闭父进程,所以你的控制台就挂了!
最简单的处理方案,无需任何HOOK,你只需要用个中转进程就可以解,决这个问题了!游戏关闭的只是中转进程,而中转进程无任何作用,只是一个创建!

5

积分

1

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
4
海币
183
交易币
0
18#
发表于 2015-3-15 00:21:37 | 只看该作者
强烈支持楼主ing……
8资深会员
1320/1800

1320

积分

286

主题

38

听众
已帮网友解决0 个问题
好评
11
贡献
1034
海币
3749
交易币
5
19#
发表于 2015-3-26 22:10:30 | 只看该作者
看起来不错

30

积分

15

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
15
海币
50
交易币
0
20#
发表于 2015-4-26 11:54:55 | 只看该作者
只有对楼主表示感谢,才能表达我现在的心情!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2025-4-5 03:11 , Processed in 0.081381 second(s), 27 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表