关于如何实现驱动 "无痕" 读写进程过反作弊检测 (附实例代码)

读写过程:虚拟地址 → 手工遍历目标进程页表 → 得到物理地址 → MmMapIoSpace 映射物理页 → 直接读写物理内存。

可以实现:

  • 读取其他进程的用户态内存;
  • 不调用 ReadProcessMemory
  • 不直接调用 MmCopyVirtualMemory
  • 不创建目标进程的用户态高权限句柄;
  • 不经过目标进程的 VAD 查询路径;
  • 可以读取跨页地址;
  • 理论上可以读取代码段、堆、全局变量等已映射页面。

因此,它可以规避只监控以下行为的检测:

  • ReadProcessMemory
  • NtReadVirtualMemory
  • MmCopyVirtualMemory
  • 普通进程句柄访问
  • 用户态工具的读内存调用栈

 

通过物理内存访问绕过常规进程内存 API 的内核读写方案。

 

本内容需要登录后查看

 

上一篇 魔方财务IDC管理软件 专为魔方用户打造的VPS管理程序 (原创开源)
下一篇 关于如何实现 驱动改变设备真实机器码 从而绕过反作弊检测 (附实例代码)