Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
makin — makin - выявление анти-отладочных и анти-VM трюков [Этот проект больше не поддерживается] | Kitploit
Инструменты/GitHubGitHub/secrary/makin
Динамический анализ (песочница)Обратная инженерияОтладчикиАнализ вредоносных программАнти-Бот
GitHubsecrary/makin

makin

makin - выявление анти-отладочных и анти-VM трюков [Этот проект больше не поддерживается]

Репозиторий
7441477 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Я создал makin, чтобы немного упростить для себя первоначальную оценку вредоносного ПО; думаю, это будет полезно и другим. Он помогает выявлять техники обнаружения отладчика, используемые образцом.

Любая обратная связь приветствуется: @_qaz_qaz

Как это работает?

makin открывает образец как отлаживаемый процесс и внедряет asho.dll (основной модуль переименовывает все dll перед внедрением). asho.dll перехватывает несколько функций в библиотеках ntdll.dll и kernelbase.dll, и после проверки параметров отправляет соответствующее сообщение отладчику (makin.exe).

makin также генерирует скрипт для IDA Pro для установки точек останова на обнаруженных API.

На данный момент makin может выявлять следующие техники:

ntdll.dll:

  • NtClose — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.ii
  • NtOpenProcess — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.i
  • NtCreateFile — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iii (Open itself)
  • NtCreateFile — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iii (Open a driver)
  • LdrLoadDll — ссылка: The "Ultimate" Anti-Debugging Reference: 7.B.iv
  • NtSetDebugFilterState — ссылка: The "Ultimate" Anti-Debugging Reference: 7.D.vi
  • NtQueryInformationProcess — ссылка: The "Ultimate" Anti-Debugging Reference: 7.D.viii.a, 7.D.viii.b, 7.D.viii.c
  • NtQuerySystemInformation — ссылка:

kernelbase.dll:

  • IsDebuggerPresent — ссылка: MSDN
  • CheckRemoteDebuggerPresent — ссылка: MSDN
  • SetUnhandledExceptionFilter — ссылка: The "Ultimate" Anti-Debugging Reference: D.xv
  • RegOpenKeyExInternalW — проверяет ключи реестра
  • RegQueryValueExW — проверяет значения ключей реестра

Вы можете добавить больше проверок VM, редактируя файл checks.json, без изменения исполняемого файла

На этом пока всё, можете добавлять сколько угодно :)

Сторонние библиотеки

  • Zydis (лицензия MIT)
  • JSON for Modern C++ (лицензия MIT)
ДЕМО:

makin_demo

Скачать инструмент
The "Ultimate" Anti-Debugging Reference: 7.E.iii
  • NtSetInformationThread — ссылка: The "Ultimate" Anti-Debugging Reference 7.F.iii
  • NtCreateUserProcess — ссылка: The "Ultimate" Anti-Debugging Reference 7.G.i
  • NtCreateThreadEx — ссылка: ntuery blog post
  • NtSystemDebugControl — ссылка: @waleedassar - pastebin
  • NtYieldExecution — ссылка: The "Ultimate" Anti-Debugging Reference 7.D.xiii
  • NtSetLdtEntries — ссылка: ANTI-UNPACKER TRICKS: PART ONE - 2.1.2
  • NtQueryInformationThread — ссылка: ntquery - NtQueryInformationThread
  • NtCreateDebugObject и NtQueryObject — ссылка: Anti-Debug NtQueryObject
  • RtlAdjustPrivilege — ссылка: Using RtlAdjustPrivilege to detect debugger by insid3codeteam
  • root@kitploit:~
  • PEB->BeingDebugged — Вместо вызова IsDebuggerPresent(), некоторые программы вручную проверяют флаг BeingDebugged в PEB (Process Environment Block).
  • PEB->NtGlobalFlag — ссылка: al-khaser
  • UserSharedData->KdDebuggerEnabled — ссылка: al-khaser - SharedUserData_KernelDebugger
  • Трюк с закрытием защищённого дескриптора PROCTECTED handle — ссылка: al-khaser - HANDLE_FLAG_PROTECT_FROM_CLOSE