**不要在这里提交关于安装问题、bug check 0x109: CRITICAL_STRUCTURE_CORRUPTION 崩溃或如何禁用 PatchGuard 的 issue。我会永久封禁你的 issue tracker 权限。如果你不知道如何正确安装该工具,说明你了解得还不够,无法负责任地使用它,你应该使用其他工具,比如 ScyllaHide。
TitanHide 是一个旨在对特定进程隐藏调试器的驱动。该驱动挂钩了各种 Nt* 内核函数(使用 SSDT 表挂钩)并修改原始函数的返回值。要隐藏一个进程,你必须向驱动传递一个简单的结构体,其中包含 ProcessID 和要启用的隐藏选项。内部 API 的设计目标是能够以极少的精力添加挂钩,这意味着添加功能非常容易。
这个项目的想法是与 cypher 一起构思的,向他致敬!
在使用此驱动之前,你需要禁用 PatchGuard 和驱动签名强制 (DSE)。
要禁用 PatchGuard,你可以尝试以下项目之一:
要加载驱动,你可以启用测试签名:
bcdedit /set testsigning on
TitanHide.sys 复制到 %systemroot%\system32\drivers。sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel 以创建 TitanHide 服务。sc start TitanHide 以启动 TitanHide 服务。sc query TitanHide 以检查 TitanHide 是否正在运行。要检查 TitanHide 是否正常工作,请使用 DebugView 或检查 C:\TitanHide.log。
对于 VMProtect 3.9.4 及更高版本,你需要将服务名称更改为其他名称。例如 sc create NotTitanHide,这将绕过他们最新的“检测”。更改服务名称后,你需要在 x64dbg 中使用以下命令配置插件:
TitanHideName NotTitanHide