
Windows kernel driver जो anti-debug जाँचों से debuggers और processes को छिपाने के लिए Nt* SSDT functions को hook करता है, साथ में stealth analysis के लिए एक x64dbg plugin।
**कृपया यहाँ आकर इंस्टॉलेशन की समस्याओं, बग चेक 0x109: CRITICAL_STRUCTURE_CORRUPTION के साथ क्रैश, या PatchGuard को अक्षम करने के तरीके के बारे में प्रश्नों के लिए issue न खोलें। मैं आपको issue tracker से स्थायी रूप से प्रतिबंधित कर दूंगा। यदि आप नहीं जानते कि टूल को ठीक से कैसे इंस्टॉल करना है, तो आप इसे जिम्मेदारी से उपयोग करने के लिए पर्याप्त नहीं जानते हैं और आपको ScyllaHide जैसा कुछ और उपयोग करना चाहिए।
TitanHide एक ड्राइवर है जिसका उद्देश्य कुछ प्रक्रियाओं से डीबगर्स को छिपाना है। ड्राइवर विभिन्न Nt* कर्नेल फ़ंक्शंस को हुक करता है (SSDT टेबल हुक का उपयोग करके) और मूल फ़ंक्शंस के रिटर्न मानों को संशोधित करता है। किसी प्रक्रिया को छिपाने के लिए, आपको ड्राइवर को एक सरल स्ट्रक्चर पास करना होगा जिसमें ProcessID और सक्षम करने के लिए छिपाने का विकल्प हो। आंतरिक API को थोड़े प्रयास में हुक जोड़ने के लिए डिज़ाइन किया गया है, जिसका अर्थ है कि सुविधाएँ जोड़ना वास्तव में आसान है।
इस परियोजना का विचार cypher के साथ मिलकर सोचा गया था, शाउटआउट मैन!
इस ड्राइवर का उपयोग करने से पहले आपको PatchGuard और ड्राइवर साइनिंग प्रवर्तन (DSE) को अक्षम करना होगा।
PatchGuard को अक्षम करने के लिए आप निम्नलिखित परियोजनाओं में से एक का प्रयास कर सकते हैं:
ड्राइवर लोड करने के लिए आप टेस्ट साइनिंग सक्षम कर सकते हैं:
bcdedit /set testsigning on
TitanHide.sys को %systemroot%\system32\drivers में कॉपी करें।sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel चलाएँ।sc start TitanHide चलाएँ।sc query TitanHide चलाएँ।TitanHide ठीक से काम कर रहा है या नहीं यह जाँचने के लिए, DebugView का उपयोग करें या C:\TitanHide.log देखें।
VMProtect 3.9.4 और उससे ऊपर के लिए आपको सेवा का नाम कुछ और बदलना होगा। उदाहरण के लिए sc create NotTitanHide, जो उनके नवीनतम 'डिटेक्शन' को बायपास करेगा। सेवा का नाम बदलने के बाद आपको x64dbg में निम्नलिखित कमांड के साथ प्लगइन को कॉन्फ़िगर करना होगा:
TitanHideName NotTitanHide