
Windows-Kernel-Treiber, der Nt*-SSDT-Funktionen hookt, um Debugger und Prozesse vor Anti-Debug-Prüfungen zu verbergen, mit einem x64dbg-Plugin für Stealth-Analyse.
**Komm nicht hierher und eröffne Issues über Probleme bei der Installation, Abstürze mit Bug Check 0x109: CRITICAL_STRUCTURE_CORRUPTION oder Fragen dazu, wie man PatchGuard deaktiviert. Ich werde dich dauerhaft vom Issue-Tracker verbannen. Wenn du nicht weißt, wie man das Tool ordnungsgemäß installiert, weißt du nicht genug, um es verantwortungsvoll zu nutzen, und solltest etwas anderes wie ScyllaHide verwenden.
TitanHide ist ein Treiber, der dazu gedacht ist, Debugger vor bestimmten Prozessen zu verbergen. Der Treiber hookt verschiedene Nt*-Kernel-Funktionen (unter Verwendung von SSDT-Tabellen-Hooks) und modifiziert die Rückgabewerte der Originalfunktionen. Um einen Prozess zu verbergen, musst du eine einfache Struktur mit einer ProcessID und den zu aktivierenden Verbergungsoption(en) an den Treiber übergeben. Die interne API ist darauf ausgelegt, Hooks mit geringem Aufwand hinzuzufügen, was bedeutet, dass das Hinzufügen von Funktionen wirklich einfach ist.
Die Idee für dieses Projekt wurde zusammen mit cypher entwickelt, shoutout man!
TitanHide.sln und drücke auf Kompilieren!Du musst PatchGuard und die Durchsetzung der Treibersignierung (DSE) deaktivieren, bevor du diesen Treiber verwendest.
Um PatchGuard zu deaktivieren, kannst du eines der folgenden Projekte ausprobieren:
Um den Treiber zu laden, kannst du Testsignierung aktivieren:
bcdedit /set testsigning on
TitanHide.sys nach %systemroot%\system32\drivers.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel aus, um den TitanHide-Dienst zu erstellen.sc start TitanHide aus, um den TitanHide-Dienst zu starten.sc query TitanHide aus, um zu prüfen, ob TitanHide läuft.Um zu prüfen, ob TitanHide korrekt funktioniert, verwende DebugView oder überprüfe C:\TitanHide.log.
Für VMProtect 3.9.4 und höher musst du den Dienstnamen in etwas anderes ändern. Zum Beispiel sc create NotTitanHide, was ihre neueste „Erkennung" umgeht. Nach dem Ändern des Dienstnamens musst du das Plugin mit dem folgenden Befehl in x64dbg konfigurieren:
TitanHideName NotTitanHide