
برنامج تشغيل نواة Windows يعترض دوال Nt* SSDT لإخفاء أدوات التصحيح والعمليات من فحوصات مكافحة التصحيح، مع إضافة x64dbg للتحليل الخفي.
**لا تأتِ إلى هنا وتفتح تذاكر حول مشاكل التثبيت، أو الأعطال مع فحص الأخطاء 0x109: CRITICAL_STRUCTURE_CORRUPTION، أو أسئلة حول كيفية تعطيل PatchGuard. سأحظرك نهائيًا من متتبع التذاكر. إذا كنت لا تعرف كيفية تثبيت الأداة بشكل صحيح، فأنت لا تعرف ما يكفي لاستخدامها بمسؤولية، وعليك استخدام شيء آخر مثل ScyllaHide.
TitanHide هو برنامج تشغيل (driver) يهدف إلى إخفاء أدوات تصحيح الأخطاء (debuggers) عن عمليات معينة. يقوم برنامج التشغيل باعتراض (hooks) دوال النواة المختلفة Nt* (باستخدام خطافات جدول SSDT) وتعديل القيم المُرجعة للدوال الأصلية. لإخفاء عملية، يجب تمرير بنية بسيطة تحتوي على ProcessID وخيار (خيارات) الإخفاء المراد تفعيلها إلى برنامج التشغيل. تم تصميم واجهة البرمجة الداخلية لإضافة الخطافات بجهد قليل، مما يعني أن إضافة الميزات سهلة للغاية.
فكرة هذا المشروع تم التفكير فيها بالتعاون مع cypher، تحية له يا رجل!
يجب عليك تعطيل PatchGuard وفرض توقيع برامج التشغيل (DSE) قبل استخدام برنامج التشغيل هذا.
لتعطيل PatchGuard يمكنك تجربة أحد المشاريع التالية:
لتحميل برنامج التشغيل يمكنك تفعيل test signing:
bcdedit /set testsigning on
TitanHide.sys إلى %systemroot%\system32\drivers.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel لإنشاء خدمة TitanHide.sc start TitanHide لبدء خدمة TitanHide.sc query TitanHide للتحقق مما إذا كان TitanHide قيد التشغيل.للتحقق مما إذا كان TitanHide يعمل بشكل صحيح، استخدم DebugView أو تحقق من C:\TitanHide.log.
بالنسبة لـ VMProtect 3.9.4 وما فوق، تحتاج إلى تغيير اسم الخدمة إلى شيء آخر. على سبيل المثال sc create NotTitanHide، والذي سيتجاوز "الكشف" الأحدث الخاص بهم. بعد تغيير اسم الخدمة، ستحتاج إلى تكوين الإضافة (plugin) بالأمر التالي في x64dbg:
TitanHideName NotTitanHide