Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
makin — makin - выявление анти-отладочных и анти-VM трюков [Этот проект больше не поддерживается] | Kitploit
Инструменты/GitHubGitHub/secrary/makin
Динамический анализ (песочница)Обратная инженерияОтладчикиАнализ вредоносных программАнти-Бот
GitHubsecrary/makin

makin

makin - выявление анти-отладочных и анти-VM трюков [Этот проект больше не поддерживается]

Репозиторий
74414787 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

Я создал makin, чтобы немного упростить для себя первоначальную оценку вредоносного ПО; думаю, это будет полезно и другим. Он помогает выявлять техники обнаружения отладчика, используемые образцом.

Любая обратная связь приветствуется: @_qaz_qaz

Как это работает?

makin открывает образец как отлаживаемый процесс и внедряет asho.dll (основной модуль переименовывает все dll перед внедрением). asho.dll перехватывает несколько функций в библиотеках ntdll.dll и kernelbase.dll, и после проверки параметров отправляет соответствующее сообщение отладчику ().

makin.exe

makin также генерирует скрипт для IDA Pro для установки точек останова на обнаруженных API.

На данный момент makin может выявлять следующие техники:

ntdll.dll:

  • NtClose — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.ii
  • NtOpenProcess — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.i
  • NtCreateFile — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iii (Open itself)
  • NtCreateFile — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iii (Open a driver)
  • LdrLoadDll — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iv
  • NtSetDebugFilterState — ссылка: The "Ultimate" Anti-Debugging Reference: 7.D.vi
  • NtQueryInformationProcess — ссылка: The "Ultimate" Anti-Debugging Reference: 7.D.viii.a, 7.D.viii.b, 7.D.viii.c
  • NtQuerySystemInformation — ссылка: The "Ultimate" Anti-Debugging Reference: 7.E.iii
  • NtSetInformationThread — ссылка: The "Ultimate" Anti-Debugging Reference 7.F.iii
  • NtCreateUserProcess — ссылка: The "Ultimate" Anti-Debugging Reference 7.G.i
  • NtCreateThreadEx — ссылка: ntuery blog post
  • NtSystemDebugControl — ссылка: @waleedassar - pastebin
  • NtYieldExecution — ссылка: The "Ultimate" Anti-Debugging Reference 7.D.xiii
  • NtSetLdtEntries — ссылка: ANTI-UNPACKER TRICKS: PART ONE - 2.1.2
  • NtQueryInformationThread — ссылка: ntquery - NtQueryInformationThread
  • NtCreateDebugObject и NtQueryObject — ссылка: Anti-Debug NtQueryObject
  • RtlAdjustPrivilege — ссылка: Using RtlAdjustPrivilege to detect debugger by insid3codeteam
  • root@kitploit:~
  • PEB->BeingDebugged — Вместо вызова IsDebuggerPresent(), некоторые программы вручную проверяют флаг BeingDebugged в PEB (Process Environment Block).
  • PEB->NtGlobalFlag — ссылка: al-khaser
  • UserSharedData->KdDebuggerEnabled — ссылка: al-khaser - SharedUserData_KernelDebugger
  • Трюк с закрытием защищённого дескриптора PROCTECTED handle — ссылка: al-khaser - HANDLE_FLAG_PROTECT_FROM_CLOSE

kernelbase.dll:

  • IsDebuggerPresent — ссылка: MSDN
  • CheckRemoteDebuggerPresent — ссылка: MSDN
  • SetUnhandledExceptionFilter — ссылка: The "Ultimate" Anti-Debugging Reference: D.xv
  • RegOpenKeyExInternalW — проверяет ключи реестра
  • RegQueryValueExW — проверяет значения ключей реестра

Вы можете добавить больше проверок VM, редактируя файл checks.json, без изменения исполняемого файла

На этом пока всё, можете добавлять сколько угодно :)

Сторонние библиотеки

  • Zydis (лицензия MIT)
  • JSON for Modern C++ (лицензия MIT)
ДЕМО:

makin_demo

Скачать инструмент