
Windows 커널 드라이버로, Nt* SSDT 함수를 후킹하여 안티 디버그 검사로부터 디버거와 프로세스를 숨기며, 스텔스 분석을 위한 x64dbg 플러그인을 제공합니다.
**설치 문제, 버그 검사 0x109: CRITICAL_STRUCTURE_CORRUPTION과 관련된 충돌 또는 PatchGuard 비활성화 방법에 대한 질문을 가지고 여기에 와서 이슈를 열지 마세요. 이슈 트래커에서 영구적으로 차단하겠습니다. 도구를 올바르게 설치하는 방법을 모른다면 책임감 있게 사용할 만큼 충분히 알지 못하는 것이며, ScyllaHide와 같은 다른 것을 사용해야 합니다.
TitanHide는 특정 프로세스로부터 디버거를 숨기기 위한 드라이버입니다. 이 드라이버는 다양한 Nt* 커널 함수를 후킹하고(SSDT 테이블 후크 사용) 원래 함수의 반환 값을 수정합니다. 프로세스를 숨기려면 ProcessID와 활성화할 숨기기 옵션(들)을 포함하는 간단한 구조체를 드라이버에 전달해야 합니다. 내부 API는 적은 노력으로 후크를 추가하도록 설계되어 있어 기능 추가가 정말 쉽습니다.
이 프로젝트의 아이디어는 cypher와 함께 생각해냈습니다, shoutout man!
이 드라이버를 사용하기 전에 PatchGuard와 드라이버 서명 적용(DSE)을 비활성화해야 합니다.
PatchGuard를 비활성화하려면 다음 프로젝트 중 하나를 시도해 볼 수 있습니다:
드라이버를 로드하려면 테스트 서명을 활성화할 수 있습니다:
bcdedit /set testsigning on
TitanHide.sys를 %systemroot%\system32\drivers에 복사합니다.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel 명령을 실행하여 TitanHide 서비스를 생성합니다.sc start TitanHide 명령을 실행하여 TitanHide 서비스를 시작합니다.sc query TitanHide 명령을 실행하여 TitanHide가 실행 중인지 확인합니다.TitanHide가 올바르게 작동하는지 확인하려면 DebugView를 사용하거나 C:\TitanHide.log를 확인하세요.
VMProtect 3.9.4 이상의 경우 서비스 이름을 다른 것으로 변경해야 합니다. 예를 들어 sc create NotTitanHide는 최신 '탐지'를 우회합니다. 서비스 이름을 변경한 후에는 x64dbg에서 다음 명령으로 플러그인을 구성해야 합니다:
TitanHideName NotTitanHide