村长 发表于 2022-1-28 22:22:55

关于某厂mtp 检测bypass

总结我的bypass mtp方案

读取检测
mtp对读取的检测:
这里就粗略讲下
缺页内存判断,详细可看Linux内存管理详解
这里可以用mincore和pagemap过滤

写入检测
mtp对写入的检测很多
以下是tersafe部分调用
这里v5=sysconf(_SC_PAGESIZE);
取到系统页面大小
addr=v6&~(v5-1);计算出内存中的页偏移
16行以后的翻译if(mprotect((void*)v6&(((pagesize)-1)^(pagesize-1)),v5,PROT_NONE) == -1){
if(v6)
free(v6);
v6= mmap(NULL,这里是个方法,7,33,-1,NULL);
if(v6==-1)
return NULL;
addra = v6&~(v5-1);
}
有点长,我们长话短说
我没有wps会员所以搞不了图
只能文字写
最后一行是返回0LL
我们可以把这个函数的的返回改成返回nullptr

当我们再次上游戏时
修改游戏数值
果不其然,确实不封号了
不过还有一个点
sub_2E8D34
这个函数也得返回nullptr

以上方法适合注入hook使用偏移量来hook

mtp的双开检测
这些带vap的都是
还有部分字符信息被加密过

dual_app_files
dual_app_uid
dual_uid_not_same
anti-virapp-files
com.vmos
vmos.prop
VMOS_ROOT_DIR
/sdcard/VMOSfiletransferstation
dual_uid_cnt
dual_uid_%d
dual_app

这些加密字符串调用在sub_2393f4
直接返回nullptr会出问题得try

可以通过virtualapp的挂钩函数来hook
有问题请留言

http://cdn.u1.huluxia.com/g4/M01/E6/83/rBAAdmF-0_KAPXBaAAEhKCA9_Vw29.jpeghttp://cdn.u1.huluxia.com/g4/M01/E6/83/rBAAdmF-0_OANSVYAADXkPvIlvw85.jpeghttp://cdn.u1.huluxia.com/g4/M01/E6/83/rBAAdmF-0_OAUHdUAAB-4K1Po0U38.jpeghttp://cdn.u1.huluxia.com/g4/M01/E6/83/rBAAdmF-0_OANfJpAADePyYUPqI328.jpg

大司命 发表于 2022-1-29 17:22:22

顶起顶起顶起

千百渡 发表于 2022-1-29 21:00:50

支持,赞一个

天镜盗梦 发表于 2022-2-1 19:24:11

锄禾日当午,发帖真辛苦。谁知坛中餐,帖帖皆辛苦!

半度微凉 发表于 2022-2-1 22:57:31

前排支持下

68079330 发表于 2022-2-3 18:43:41

前排支持下

千面萌萌 发表于 2022-2-3 21:33:12

村长帖子非常给力
页: [1]
查看完整版本: 关于某厂mtp 检测bypass

村长黑科技是专业提供项目资源的服务的村长黑科技平台,如合购网赚项目、引流推广软件、软件程序开发等项目就选村长黑科
技平台参与或发布项目定制各种软件就来村长黑科技平台

本站中所有被研究的素材与信息全部来源于互联网,版权争议与本站无关。本站所发布的任何软件的破解分析文章、破解分析视频、补丁、注册机和注册信息,

仅限用于学习和研究软件安全的目的。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。学习破解分析技术是为了更好的完善软件可能存在的不安全因素,提升软件安全意识。所以您如果喜欢某程序,

请购买注册正版软件,获得正版优质服务!不允许将上述内容私自传播、销售或者其他任何非法用途!否则,产生任何法律责任,一切后果请用户自负,与本网站无关!如有侵权或非法用途请举报!请发送到邮箱:cxphj8@foxmail.com

《意见反馈》或《截图指定页面备注》发送到邮件,收到后24小时内删除,禁止用户学习使用关掉用户【学习使用权】!