01 · Self-protection
Protect Debugger
Anti-inject, anti-R/W, anti-kill — stops targets from analyzing or killing your debugger.
How it works
调试器进程运行于 VMX non-root 域,OpenProcess、WriteProcessMemory、CreateRemoteThread、TerminateProcess 等越权操作在 VM exit 时被拦截,对调试器 PID 一律拒绝并返回失败;关键内存页设为只读陷阱,被读取时返回伪装数据。
Scenarios
反作弊反向分析
反作弊客户端尝试扫描调试器进程特征,被拦截层屏蔽,采集失败。
目标强杀调试器
被调试进程调用结束进程接口,请求被拒绝,调试器持续稳定运行。
恶意样本反制
分析恶意样本时,样本反制调试环境的尝试被化解,分析不被干扰。
Specs
| 保护维度 | 进程 / 内存 / 句柄 / 窗口 四位一体 |
|---|---|
| 拦截层 | VMX non-root,VM exit 级判定 |
| 系统兼容 | Windows 7 / 10 / 11 x64(需 Intel VT-x) |
| 性能开销 | 稳态 < 3% CPU,仅越权操作时触发 |
| 钻石版增强 | 驱动级反反调试、内核回调加固 |
FAQ
会被杀毒软件误报吗?
采用虚拟化技术,部分杀软可能启发式告警。建议添加数字签名白名单;企业可联系商务获取签名版本。
这套保护能否被绕过?
用户态越权操作可被完整拦截。面对驱动级对抗,钻石版提供内核加固与反反调试,进一步抬高绕过门槛。
Related
Ready for invisible debugging?
Free 2h/day, download in seconds.