
Controlador de kernel de Windows que engancha funciones Nt* de la SSDT para ocultar depuradores y procesos de las comprobaciones anti-depuración, con un plugin de x64dbg para análisis sigiloso.
**No vengas aquí a abrir issues sobre problemas con la instalación, fallos con el bug check 0x109: CRITICAL_STRUCTURE_CORRUPTION o preguntas sobre cómo deshabilitar PatchGuard. Te banearé permanentemente del rastreador de issues. Si no sabes cómo instalar correctamente la herramienta, no sabes lo suficiente como para usarla de forma responsable y deberías usar otra cosa como ScyllaHide.
TitanHide es un driver diseñado para ocultar depuradores de ciertos procesos. El driver engancha varias funciones del kernel Nt* (usando hooks de la tabla SSDT) y modifica los valores de retorno de las funciones originales. Para ocultar un proceso, debes pasar una estructura simple con un ProcessID y la(s) opción(es) de ocultación a habilitar, al driver. La API interna está diseñada para añadir hooks con poco esfuerzo, lo que significa que añadir características es realmente fácil.
La idea de este proyecto se pensó junto con cypher, ¡un saludo, tío!
Necesitas deshabilitar PatchGuard y la aplicación de firma de drivers (DSE) antes de usar este driver.
Para deshabilitar PatchGuard puedes probar uno de los siguientes proyectos:
Para cargar el driver puedes habilitar la firma de prueba:
bcdedit /set testsigning on
TitanHide.sys a %systemroot%\system32\drivers.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel para crear el servicio TitanHide.sc start TitanHide para iniciar el servicio TitanHide.sc query TitanHide para comprobar si TitanHide se está ejecutando.Para comprobar si TitanHide funciona correctamente, usa DebugView o revisa C:\TitanHide.log.
Para VMProtect 3.9.4 y superiores necesitas cambiar el nombre del servicio a otra cosa. Por ejemplo sc create NotTitanHide, lo que eludirá su última 'detección'. Después de cambiar el nombre del servicio, necesitarás configurar el plugin con el siguiente comando en x64dbg:
TitanHideName NotTitanHide