
KEPServerEX 안티 디버깅 기법 무력화
KEPaboo는 사람들이 자신의 코드를 디버깅하는 것을 막기 위해 KEPServerEX가 사용하는 안티 디버깅 기법을 무력화하는 유틸리티입니다. 이는 보안 문제가 아니며, Windows 10 64비트에서 버전 6.12.361.0 (2023년 2월)에 대해 테스트되었습니다.
Releases 섹션에서 KEPaboo 바이너리를 다운로드하고 관리자 권한으로 실행하여 Image File Execution Options를 통해 KEPServerEX의 Debugger로 등록하십시오. 이렇게 하면 KEPServerEx가 실행될 때 KEPaboo가 자동으로 시작될 수 있습니다.
KEPServerEx 서비스를 시작하면, KEPaboo는 다음과 같은 작업을 수행하는 작은 프록시 계층으로 작동합니다:
server_runtime.exe 프로세스를 시작하고 디버깅합니다ntdll의 Export Address Table을 수정하여 NtSetInformationThread와 NtQueryInformationProcess를 후킹합니다INT 2D 명령어에 의해 생성된 디버그 이벤트를 수신하고, 코드를 패치하여 예상된 실행 흐름을 복원합니다재부팅 없이 KEPaboo를 등록 해제하려면, 다시 관리자 권한으로 실행하면 이전에 등록되었음을 감지하고 스스로 제거합니다.
레지스트리 수정은 휘발성이므로 재부팅 후에는 사라집니다. KEPaboo를 다시 사용하려면 다시 실행해야 합니다.
다음 명령으로 저장소를 복제하십시오:
(base) > git clone https://github.com/0vercl0k/KEPaboo.git
Visual Studio 솔루션 KEPaboo.sln을 열거나 다음 명령줄을 통해 빌드할 수 있습니다:
(base) KEPaboo>msbuild /p:Configuration=Release src\KEPaboo.sln
Microsoft (R) Build Engine version 16.7.0+b89cb5fde for .NET Framework
Copyright (C) Microsoft Corporation. All rights reserved.
[...]
Build succeeded.
0 Warning(s)
0 Error(s)
Time Elapsed 00:00:00.42
debug 구성을 사용하고, KEPaboo.exe에 디버거를 연결하십시오. 디버거의 콘솔 창에서 디버그 출력을 볼 수 있습니다.