KEPaboo 是一个实用工具,用于中和 KEPServerEX 所使用的反调试技术,这些技术旨在阻止人们调试其代码。这不是一个安全问题,并且已在 Windows 10 64 位系统上的版本 6.12.361.0(2023 年 2 月)上进行了测试。
从 Releases 部分下载 KEPaboo 二进制文件,并以管理员身份运行,通过 Image File Execution Options 将其注册为 KEPServerEX 的 Debugger。这样,当 KEPServerEx 启动时,KEPaboo 可以自动启动。
当您启动 KEPServerEx 服务时,KEPaboo 充当一个小型代理层,执行以下任务:
server_runtime.exe 进程并对其进行调试ntdll 的 Export Address Table,挂钩 NtSetInformationThread 和 NtQueryInformationProcessINT 2D 指令生成的调试事件,并修补代码以恢复预期的执行流程要在不重启的情况下注销 KEPaboo,请再次以管理员身份运行它,它将检测到之前已注册并自行移除。
请注意,注册表修改是易失性的,这意味着它将在重启后消失。如果您想再次使用 KEPaboo,需要重新运行它。
使用以下命令克隆仓库:
(base) > git clone https://github.com/0vercl0k/KEPaboo.git
您可以打开 Visual Studio 解决方案 KEPaboo.sln,或通过命令行构建:
(base) KEPaboo>msbuild /p:Configuration=Release src\KEPaboo.sln
Microsoft (R) Build Engine version 16.7.0+b89cb5fde for .NET Framework
Copyright (C) Microsoft Corporation. All rights reserved.
[...]
Build succeeded.
0 Warning(s)
0 Error(s)
Time Elapsed 00:00:00.42
使用 debug 配置,将调试器附加到 KEPaboo.exe。您应该在调试器的控制台窗口中看到调试输出。