Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
makin — makin - Anti-Debugging- und Anti-VM-Tricks aufdecken [Dieses Projekt wird nicht mehr gepflegt] | Kitploit
Tools/GitHubGitHub/secrary/makin
Dynamische Analyse (Sandboxing)Reverse EngineeringDebuggerMalware-AnalyseAnti-Bot
GitHubsecrary/makin

makin

makin - Anti-Debugging- und Anti-VM-Tricks aufdecken [Dieses Projekt wird nicht mehr gepflegt]

Repository anzeigen
744147vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Ich habe makin erstellt, um die initiale Malware-Bewertung für mich etwas einfacher zu machen. Ich denke, es ist auch für andere nützlich. Es hilft dabei, Debugger-Erkennungstechniken aufzudecken, die von einer Probe verwendet werden.

Jegliches Feedback wird sehr geschätzt: @_qaz_qaz

Wie funktioniert es?

makin öffnet eine Probe als Debuggee und injiziert asho.dll (das Hauptmodul benennt alle dlls vor der Injektion um). asho.dll hookt mehrere Funktionen in den Bibliotheken ntdll.dll und kernelbase.dll und sendet nach Parameterprüfungen die entsprechende Nachricht an den Debugger (makin.exe).

makin generiert außerdem ein Skript für IDA Pro, um Breakpoints an erkannten APIs zu setzen.

Derzeit kann makin folgende Techniken aufdecken:

ntdll.dll:

  • NtClose - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.B.ii
  • NtOpenProcess - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.B.i
  • NtCreateFile - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.B.iii (Selbst öffnen)
  • NtCreateFile - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.B.iii (Einen Treiber öffnen)
  • LdrLoadDll - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.B.iv
  • NtSetDebugFilterState - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.D.vi
  • NtQueryInformationProcess - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.D.viii.a, 7.D.viii.b, 7.D.viii.c
  • NtQuerySystemInformation - ref:

kernelbase.dll:

  • IsDebuggerPresent - ref: MSDN
  • CheckRemoteDebuggerPresent - ref: MSDN
  • SetUnhandledExceptionFilter - ref: Die „Ultimative“ Anti-Debugging-Referenz: D.xv
  • RegOpenKeyExInternalW - überprüft Registrierungsschlüssel
  • RegQueryValueExW - überprüft Registrierungsschlüsselwerte

Sie können weitere VM-Prüfungen hinzufügen, indem Sie die Datei checks.json bearbeiten, ohne die ausführbare Datei zu ändern.

Das war's fürs Erste, Sie können so viel hinzufügen, wie Sie möchten :)

Drittanbieter

  • Zydis (MIT License)
  • JSON for Modern C++ (MIT License)
DEMO:

makin_demo

Tool herunterladen
Die „Ultimative“ Anti-Debugging-Referenz: 7.E.iii
  • NtSetInformationThread - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.F.iii
  • NtCreateUserProcess - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.G.i
  • NtCreateThreadEx - ref: ntquery Blogbeitrag
  • NtSystemDebugControl - ref: @waleedassar - pastebin
  • NtYieldExecution - ref: Die „Ultimative“ Anti-Debugging-Referenz: 7.D.xiii
  • NtSetLdtEntries - ref: ANTI-UNPACKER TRICKS: TEIL EINS - 2.1.2
  • NtQueryInformationThread - ref: ntquery - NtQueryInformationThread
  • NtCreateDebugObject und NtQueryObject - ref: Anti-Debug NtQueryObject
  • RtlAdjustPrivilege - ref: Using RtlAdjustPrivilege to detect debugger by insid3codeteam
  • root@kitploit:~
  • PEB->BeingDebugged - Anstatt IsDebuggerPresent() aufzurufen, überprüfen einige Programme manuell das PEB (Process Environment Block) auf das BeingDebugged-Flag.
  • PEB->NtGlobalFlag - ref: al-khaser
  • UserSharedData->KdDebuggerEnabled - ref: al-khaser - SharedUserData_KernelDebugger
  • Schließen des PROCTECTED-Handle-Tricks - ref: al-khaser - HANDLE_FLAG_PROTECT_FROM_CLOSE