
KEPServerEXのアンチデバッグ技術を無効化する
KEPabooは、KEPServerEXがコードのデバッグを防ぐために使用しているアンチデバッグ技術を無効化するユーティリティです。これはセキュリティ上の問題ではなく、Windows 10 64ビット上のバージョン6.12.361.0(2023年2月)に対してテストされています。
ReleasesセクションからKEPabooバイナリをダウンロードし、管理者として実行して、Image File Execution Optionsを介してKEPServerEXのDebuggerとして登録します。これにより、KEPServerExの起動時にKEPabooが自動的に起動できるようになります。
KEPServerExサービスを起動すると、KEPabooは以下のタスクを実行する小さなプロキシレイヤーとして機能します:
server_runtime.exeプロセスを起動し、デバッグするntdllのExport Address Tableを変更することで、NtSetInformationThreadとNtQueryInformationProcessをフックするINT 2D命令によって生成されたデバッグイベントを待ち受け、コードにパッチを適用して期待される実行フローを復元する再起動せずにKEPabooの登録を解除するには、再度管理者として実行すると、以前に登録されていたことを検出して自身を削除します。
レジストリの変更は揮発性であるため、再起動後に消えることに注意してください。KEPabooを再度使用したい場合は、再実行する必要があります。
リポジトリをクローンします:
(base) > git clone https://github.com/0vercl0k/KEPaboo.git
Visual StudioソリューションKEPaboo.slnを開くか、コマンドラインで以下のようにビルドできます:
(base) KEPaboo>msbuild /p:Configuration=Release src\KEPaboo.sln
Microsoft (R) Build Engine version 16.7.0+b89cb5fde for .NET Framework
Copyright (C) Microsoft Corporation. All rights reserved.
[...]
Build succeeded.
0 Warning(s)
0 Error(s)
Time Elapsed 00:00:00.42
debug構成を使用し、KEPaboo.exeにデバッガをアタッチします。デバッガのコンソールウィンドウにデバッグ出力が表示されるはずです。