
Pilote de noyau Windows qui hooke les fonctions Nt* de la SSDT pour dissimuler les débogueurs et les processus aux vérifications anti-débogage, avec un plugin x64dbg pour l'analyse furtive.
**Ne venez pas ici ouvrir des issues concernant des problèmes d'installation, des plantages avec le bug check 0x109 : CRITICAL_STRUCTURE_CORRUPTION ou des questions sur la façon de désactiver PatchGuard. Je vous bannirai définitivement du tracker d'issues. Si vous ne savez pas installer correctement l'outil, vous n'en savez pas assez pour l'utiliser de manière responsable et vous devriez utiliser autre chose comme ScyllaHide.
TitanHide est un pilote destiné à masquer les débogueurs de certains processus. Le pilote hook diverses fonctions noyau Nt* (en utilisant des hooks de table SSDT) et modifie les valeurs de retour des fonctions originales. Pour masquer un processus, vous devez passer une structure simple avec un ProcessID et la ou les options de masquage à activer au pilote. L'API interne est conçue pour ajouter des hooks avec peu d'effort, ce qui signifie que l'ajout de fonctionnalités est vraiment facile.
L'idée de ce projet a été pensée avec cypher, shoutout man !
TitanHide.sln et lancez la compilation !Vous devez désactiver PatchGuard et l'application de la signature des pilotes (DSE) avant d'utiliser ce pilote.
Pour désactiver PatchGuard, vous pouvez essayer l'un des projets suivants :
Pour charger le pilote, vous pouvez activer la signature de test :
bcdedit /set testsigning on
TitanHide.sys dans %systemroot%\system32\drivers.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel pour créer le service TitanHide.sc start TitanHide pour démarrer le service TitanHide.sc query TitanHide pour vérifier si TitanHide est en cours d'exécution.Pour vérifier si TitanHide fonctionne correctement, utilisez DebugView ou consultez C:\TitanHide.log.
Pour VMProtect 3.9.4 et versions supérieures, vous devez changer le nom du service pour autre chose. Par exemple sc create NotTitanHide, ce qui contournera leur dernière « détection ». Après avoir changé le nom du service, vous devrez configurer le plugin avec la commande suivante dans x64dbg :
TitanHideName NotTitanHide