弱弱的问一句:什么是HS

社区服务
高级搜索
猴岛论坛综合游戏交流反恐精英OnlineCSOL辅助工具弱弱的问一句:什么是HS
发帖 回复
正序阅读 最近浏览的帖子最近浏览的版块
19个回复

[辅助]弱弱的问一句:什么是HS

楼层直达
wqwwertyu1

ZxID:1409254

等级: 准尉
老子就是比你强
举报 只看楼主 使用道具 楼主   发表于: 2010-01-01 0
  HS是什么?哪个大哥告诉一下哈
┌.蕾斯”

ZxID:9319169

等级: 上将

举报 只看该作者 19楼  发表于: 2010-01-02 0
喂喂。
人家问一下而已你们什么态度
q2249255

ZxID:10184660

等级: 中士
举报 只看该作者 18楼  发表于: 2010-01-02 0
对啊,不耻下问,有谁一出生就知到的?
wqwwertyu1

ZxID:1409254

等级: 准尉
老子就是比你强
举报 只看该作者 17楼  发表于: 2010-01-02 0
不知道就是不知道,不耻下问没什么
为丶啥丶

ZxID:8145131

等级: 上将

举报 只看该作者 16楼  发表于: 2010-01-02 0
这个大校让人大笑
嚣张猴子

ZxID:10075240

等级: 准尉
http://s8.hk/0wxy
举报 只看该作者 15楼  发表于: 2010-01-02 0
我  大笑    了
优雅丶转身丨

ZxID:9693461

等级: 准尉
世界上每个人都寂寞,只是大家的寂寞都不同
举报 只看该作者 14楼  发表于: 2010-01-02 0
刚玩CSOL吧



丨暧昧已尽  优雅转身丨
女厕旁"期待

ZxID:7739023

等级: 少将
    盗版,也是种╮(╯_╰)╭

举报 只看该作者 13楼  发表于: 2010-01-02 0
百度是个好东西
                我爱港仔         
1句再见·

ZxID:9979429

等级: 中将
很累,但大家有什么需要请找我。

举报 只看该作者 12楼  发表于: 2010-01-02 0
连这个都不知道....还大校?

      黑夜给了我黑色的眼睛,是否就注定我看不见光明。
heis110

ZxID:8434263

等级: 上尉
举报 只看该作者 11楼  发表于: 2010-01-02 0
说白了,就是外挂检测程序!!
ヅ兲使ぺ嫙嵂

ZxID:7877944

等级: 少将
¤侞淉対伱ぬ ξ讓伱覺嘚媞 ① 種負擔ぎ 請吿訴莪ぺ莪會諪芷

举报 只看该作者 10楼  发表于: 2010-01-01 0
我郁闷1!
上面摆满了各种杯具
as2328246

ZxID:6952897

等级: 中将
我愚蠢的敌人啊,仇恨我吧,憎恨我吧,然后丑陋地苟活下去,不断地逃避,不断地逃避,苟且偷生。 ..
举报 只看该作者 9楼  发表于: 2010-01-01 0
引用
引用第6楼zy:汏汏ノ。于2010-01-01 19:43发表的  :
4楼分析得很清楚啊

很明显啊,我是copy的,呵呵。
chensu1226

ZxID:9385438

等级: 上等兵
举报 只看该作者 8楼  发表于: 2010-01-01 0
4楼专业人士啊
芗芐⌒唻鍀

ZxID:6494079

等级: 少将
做人就要像超级女生.  走到最后的都是纯爷们

举报 只看该作者 7楼  发表于: 2010-01-01 0
楼主你这一年白混了


zy:汏汏ノ。

ZxID:10188953

等级: 上尉
彧 許∥。… ︾:切看似平淡!

举报 只看该作者 6楼  发表于: 2010-01-01 0
4楼分析得很清楚啊
我悄悄的来,悄悄的走,挥一挥匕首,不留一个活口
q1nのヽ虚伪

ZxID:3230347

等级: 少将
用、扯淡旳态度, 面对、操蛋旳人生

举报 只看该作者 5楼  发表于: 2010-01-01 0
我晕,楼主新手吧··········
as2328246

ZxID:6952897

等级: 中将
我愚蠢的敌人啊,仇恨我吧,憎恨我吧,然后丑陋地苟活下去,不断地逃避,不断地逃避,苟且偷生。 ..
举报 只看该作者 4楼  发表于: 2010-01-01 0
hackshield是一款网游反黑客系统。
1.主要功能在EHSvc.dll中。
2.通过驱动来修改SSDT进行反调试。驱动文件是作为附加数据绑在EHSvc.dll文件尾部。动态的解出,加载完毕马上删除(大概存在几秒钟就被删掉了)。
目前的成果:
1.让EHSvc.dll被脱壳后,也能通过hackshield系统的自效验。
2.去掉反调试。

函数的作用:
#1:初始化 return value: 0
#2:加载驱动 return value: 0
#10:初步的自效验 return value: 0
#14:内存效验.

临时的解决方法如下:
1.修改EHSvc.dll的#10函数让其eax永远返回0.
2.修改EHSvc.dll的#2函数让其不加载驱动,并且eax返回0

上面的方法不是很好。

下面是#1函数的流程分析:
9个参数
0.属于Freestyle模块的函数的地址,估计是freestyle提供的回调函数。
1.验证主程序freestyle.exe文件名的key=3ECh.(发现只要文件名前面为freestyle就可以通过)
2.主程序文件名Hash后的散列.用peid算法的识别插件显示使用的hash函数为HAVAL-128
3.DWORD标志字段,每一位都有含义.目前意义不祥
4.注册表中packver的键值,本机为3032601h
5.一个标志字段.freestyle.exe传过来的值为2.和驱动加载有关,具体用途不明.这个值要影响一系列的标志位.
6. Hackshield Ehsvc.dll的文件名(带路径)
7.GetTickCount的地址
8.GetSystemTime的地址

大概的流程:

首先在注册表HKCU下创建Software\\AhnLab\\HShield项.如过存在就打开.
将Ehsvc.dll的路径信息写入默认的键值,将3032601h键值写入 packver
然后查询log键的值,但是我的注册表里面没有这个键.(奇怪的地方),这个log键关系到一个全局变量的值.

接下来:

用参数3当作标志
第9位是否置1
如果是则设置一系列全局变量----这里必为1

根据全局变量,判断#1是否已经成功的调用过.

判断是否传入了回调函数的地址
判断是否传入了主程序文件名的Hash值

如果通过

1.检查当前运行主程序的文件名是否和原始的一样

用参数3当作标志
第15位是否置1
如果是则设置一系列全局变量----这里必为0
不为0,将要启动一个新的线程,作用不明.

用参数3当作标志
第10位是否置1
如果是则设置一系列全局变量----这里必为0
不为0也要执行一些不明作用的操作.

判断操作系统,如果是2000以上,操作系统版本全局变量=1
  ∞

ZxID:9645013

等级: 元老
举报 只看该作者 地板   发表于: 2010-01-01 0
好厉害的大校
僞娤丶蕜傷

ZxID:6310414

等级: 中校
举报 只看该作者 板凳   发表于: 2010-01-01 0
    1L正解
www4661287

ZxID:10125513

等级: 中士
举报 只看该作者 沙发   发表于: 2010-01-01 0
  CSOL 目录里  BIN 目录下的 HShield 文件夹。 简称 HS。
« 返回列表
发帖 回复