
妖城在线论坛: o4 b8 r) I) \# R$ {+ m: {
妖城在线论坛0 _! D& g" C# z. v% h# P" Y反外挂的原理
我感觉与什么模拟键盘鼠标没有关联下面我来介绍一些反外挂方法以及解决方法bbs.mocwww.com4 P' w% A o! X- t
主动防御:魔力私服,最新魔力宝贝私服技术交流# L7 p3 Y, z M6 o
取得外挂内存特征 进程名称 外挂标题以及外挂的窗口类名外挂向游戏注入DLL的名称外挂对游戏产生的钩子~判断有关游戏用到的系统DLL是否被修改
NP注入保护法
魔力私服,最新魔力宝贝私服技术交流5 F6 S) [( t. \) u& y3 B
他的反外挂方式就是向我们每个进程插入一个DLL 用DLL来判断里面的代码是否危及到游戏~; w/ m: _3 n4 r5 L6 o+ O
% k$ ^ U6 i/ b/ f5 ^- N
解决方法就是向我们自己的外挂安装一个DLLHOOK使他的DLL无法插入我们的进程以得到保护bbs.mocwww.com, d; N! C3 B$ R) I. V
标题保护法
游戏判断每个窗口的标题是否附带他规定的关键字眼如果带则判断为外挂魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表# p2 e# U" `# Q2 @( P
解决方法就是自定一个算法在外挂每次启动时随机标题—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート7 y5 E8 ~1 m+ @2 G1 J4 P
注入保护法
游戏判断外挂向游戏注入的进程名称~ 这点没必要去修改名称直接在DLL内隐藏进程既可魔力私服,最新魔力宝贝私服技术交流 j! L5 H" H9 ^( Y1 M& E$ _
类名保护法
现在很多游戏的反外挂已经涉及到对外挂的窗口类名进行判断~例如魔兽就是~只要你的程序窗口类名涉及到他规定的关键字就为外挂不管你是不是 这就是大家常见的没有开外挂也被封bbs.mocwww.com3 y! r" ?* j) A) r
魔力私服,最新魔力宝贝私服技术交流, s- ~% ?- d& {
内存特征保护法
魔力私服,最新魔力宝贝私服技术交流) M: x$ ^6 f( B( V9 @, ~: S
游戏的反外挂会取得你的内存特征(就像杀毒软件取得病毒关键代码一样)bbs.mocwww.com$ `( G4 f- D R& n8 p- m
解决方法很多 提升你的进程权限使他无法察看你的外挂内存~ 加花到你的关键内存特征处使游戏判断失误 等等....
进程名称—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート6 S f+ S% \4 ^5 Y5 G5 Y
这个就很常见了..比如你开起一个名为 "外挂.exe" 那没得说了肯定就封
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート9 l0 f8 [- b- \3 f0 V. {
解决方法就是将他改位系统进程名称 svchost.exe 或者瑞星 Rising.exe 其他的也可以~(我就用Rising.exe 哈哈
妖城在线论坛; l8 ?& S; C; I
系统DLL判断法—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート& O( Z3 R4 Z* i9 C# f: h4 m
有时候对于游戏的反外挂你要修改系统的一些DLL才可以~~所以游戏就会判断这个DLL是否被修改~从而达到反外挂
这个我还没有什么解决方法 ~他的判断方式很多 大小 CRC 一系列的0 C8 D+ `" p1 e$ ]% Z- l3 S
被动防御:—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート+ C; ~2 i( |6 k# A g
游戏运行时开启APIHOOK 拦截API信息使API执行无效~ 保护游戏内存使其无法被调试或被调试则出错
妖城在线论坛8 s) S5 D4 j3 O; O8 D3 L
有关反APIHOOK魔力私服,最新魔力宝贝私服技术交流 m$ Q. O. K+ Q
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート2 u) C. `. i( r% _( ]
介绍下如何反APIHOOK的原理与实现。bbs.mocwww.com2 s: h8 Z0 s1 Y+ m- O$ k& Z9 o
游戏使用了驱动拦截进程的创建,为每个进程都加入一个DLL文件。这个DLL里会对当前进程中大量的关健API进行HOOK处理。一旦发现该进程调用的API有危害及游戏的进程时就会进行过滤处理。原理上与上节的全局钩子+APIHOOK实现的进程保护差不多。—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート1 L# l( Q5 c. l8 r8 n
妖城在线论坛+ `" Q1 ]2 q, ? |
也就是说APIHOOK就是过滤我们对一些特殊的关健API调用。
bbs.mocwww.com- V* V& P) Q+ k% n7 h) b
为了能实现反APIHOOK功能,我们有必要对APIHOOK这个实现原理有由了解
什么是APIHOOK?
通过某些手段能够控制住目标进程对某些API功能的调用,我们称为APIHOOK妖城在线论坛 |* W/ B6 V6 I9 t2 ~4 p' p
妖城在线论坛8 P- r6 `7 N! ^) m6 N
APIHOOK有哪些方式?魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表: \. v/ j- U8 M, E$ P
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート1 s. P9 b7 M/ L; j' a
常见的HOOK API调用的实现方式有两种。
一种是找到该API在内存的入口地址,修改其入口前八字节数据为了一汇编的 jmp xxxxxxxx 无条件跳转指令,使其调用该API时会跳到指定的另一处函数入口处,即与这个API有着相同的参数与返回值的回调处理程序bbs.mocwww.com* T. J! y6 U) D. H+ y
第二种是在进程的输入表(IAT表)找到保存在这里的要调用的那个API地址,修改这个地址,使程序在输入表里找该API地址时取的是我们修改后的回调程序入口地址。
5 `. H; M% Q4 w% I1 `! Z
妖城在线论坛8 S" o, _) o* o! |
上面的两种方式,其实第二种不必去考滤,因为程序要调用某个API可以不通过输入表。第一种修改入口前八字节才是最重要的,因为只要程序要调用这个API,必然得从它的入口地址进入。& t& Y$ E. b, ]4 g
解决方法魔力私服,最新魔力宝贝私服技术交流/ T) v0 A$ W1 t0 m2 p" N1 ~5 ]
在进程创建时就先把一些关健的将要使用的API入口处八字节数据读出保存,然后在每次要调用这些API时,把这原保存的八字节数据都写回去。这样一来,游戏对我们的API入口处拦截就失败了。—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート z# G/ L4 K( n! y, p/ z
妖城在线论坛" W- q; f! ~, z$ E7 p& n6 m
但有一点需要注意的,我们的程序必需得在游戏之前运行才可以。如果游戏以我们之前已经运行了的话,就晚了,那时你保存下来的八字节数据早就被游戏动过手脚了的。而且,对于这种被修改过的数据你保存下来后,若该游戏结束运行了时,你还去恢复API入口并调用这些API的话,会出现非法操作的。魔力私服,最新魔力宝贝私服技术交流/ Y7 y2 R; ?) \
游戏内存保护法妖城在线论坛6 ~! f" ?1 t& p: n; S- D! k
3 B' k" ~# j3 ^: U
提升进程权限使得外挂无法编辑游戏的内存以达到反外挂
或者是你修改了他的内存就报错
这个地解决方法就是利用底层技术(这个我就不详细介绍了,考虑到游戏的平衡)
O—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート1 Z$ G2 d, A( a( a- a3 i
妖城在线论坛+ K( k4 r! l; q& r
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表6 c) G7 r- O6 x
bbs.mocwww.com W* w8 v" E6 E9 g) \$ U* C
感错做个免费反挂算了 | 欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/) | Powered by Discuz! 6.0.0 |