
Driver de kernel do Windows que faz hook das funções Nt* da SSDT para ocultar depuradores e processos de verificações anti-debug, com um plugin x64dbg para análise furtiva.
**Não venha aqui abrir issues sobre problemas com instalação, travamentos com bug check 0x109: CRITICAL_STRUCTURE_CORRUPTION ou perguntas sobre como desabilitar o PatchGuard. Vou banir você permanentemente do issue tracker. Se você não sabe como instalar a ferramenta corretamente, você não sabe o suficiente para usá-la com responsabilidade e deveria usar outra coisa como o ScyllaHide.
TitanHide é um driver destinado a ocultar depuradores de determinados processos. O driver faz hook de várias funções de kernel Nt* (usando hooks na tabela SSDT) e modifica os valores de retorno das funções originais. Para ocultar um processo, você deve passar uma estrutura simples com um ProcessID e a(s) opção(ões) de ocultação a habilitar para o driver. A API interna foi projetada para adicionar hooks com pouco esforço, o que significa que adicionar recursos é realmente fácil.
A ideia para este projeto foi pensada em conjunto com cypher, shoutout man!
Você precisa desabilitar o PatchGuard e a imposição de assinatura de driver (DSE) antes de usar este driver.
Para desabilitar o PatchGuard você pode tentar um dos seguintes projetos:
Para carregar o driver você pode habilitar o test signing:
bcdedit /set testsigning on
TitanHide.sys para %systemroot%\system32\drivers.sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel para criar o serviço TitanHide.sc start TitanHide para iniciar o serviço TitanHide.sc query TitanHide para verificar se o TitanHide está em execução.Para verificar se o TitanHide está funcionando corretamente, use o DebugView ou verifique C:\TitanHide.log.
Para o VMProtect 3.9.4 e superior você precisa alterar o nome do serviço para outra coisa. Por exemplo sc create NotTitanHide, o que contornará a 'detecção' mais recente deles. Após alterar o nome do serviço você precisará configurar o plugin com o seguinte comando no x64dbg:
TitanHideName NotTitanHide