我要玩石器多开的攻与防和外挂 ③

本文分析了一款名为MMProtect的专业反外挂解决方案如何防止石器时代多开。该驱动通过注册ObjectHook阻止其他进程打开游戏,监测游戏速度防止加速,并使用进程通知机制跟踪客户端数量。当超过限制时,会终止额外进程。文章提到了多种可能的绕过方法,并指出该保护方案存在漏洞。此外,作者展示了使用所有反多开技术制作的外挂,但强调不会公开分享或出售。

本片博文准备介绍最新的驱动级防多开(20161012)是怎么一会事!


游戏加载后发现一个名为MMProtect的驱动被加载了




搜索后发现原来号称是专业反外挂的现成方案:http://mm-protect.com/


还以为是515SA他们的开发自己写的呢,白激动一场....


言归正传,这货到底是如何防止多开的呢? 为了保护该项目的利益,以下内容不会对绕过方法进行详细描述。


分析如下:


驱动加载后,通过ObRegisterCallbacks 注册了一个objecthook,防止其他进程打开515sa.exe


所以ring3下的Openprocess是无法打开515sa.exe的进程得到句柄的。(但是我们也同样可以用ring0来对抗)


驱动会获取KeQueryPerformanceCounter 和 KeUpdateSystemTime 函数的地址,通过一些计算来防止游戏使用加速器。


通过PsSetCreateProcessNotifyRoutine建立一个通知机制,每次启动和退出的进程都会反馈到驱

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值