0

0

C++如何检测程序是否被调试器附加_C++使用IsDebuggerPresent防止反汇编【防御】

冰火之心

冰火之心

发布时间:2026-02-08 14:38:55

|

807人浏览过

|

来源于php中文网

原创

IsDebuggerPresent不可靠,仅检测PEB->BeingDebugged字节,易被patch、PEB篡改或单步异常绕过;需结合NtGlobalFlag检查和异常触发等多维度组合检测。

c++如何检测程序是否被调试器附加_c++使用isdebuggerpresent防止反汇编【防御】

IsDebuggerPresent 函数能可靠检测调试器吗

IsDebuggerPresent 是 Windows API 提供的最轻量级检测方式,但它只检查当前进程是否正被用户模式调试器(如 Visual Studio、x64dbg)附加。它不检测内核调试器(WinDbg + kd)、反汇编器静态分析,也不防 Patch 或内存断点绕过。返回 TRUE 仅表示 PEB->BeingDebugged 字节为 1,这个字节可被直接修改或隐藏。

为什么单纯调用 IsDebuggerPresent 容易被绕过

攻击者常用以下手段快速失效该检测:

  • 启动后立即 patch IsDebuggerPresent 的返回值(改 ret 指令为 mov eax, 0; ret)
  • 在入口点前 hook ntdll.dll 中的 LdrInitializeThunk,篡改 PEB 结构
  • 使用 SetThreadContext 修改 EFLAGS.TF 位触发单步异常,再恢复执行——IsDebuggerPresent 不感知这种“无调试器的单步”
  • 通过 NtQueryInformationProcess 查询 ProcessBasicInformation,比对 PEB->BeingDebuggedPEB->NtGlobalFlag(若含 FLG_HEAP_ENABLE_TAIL_CHECK 等调试标志则可疑)

更实用的组合检测写法(Windows x64)

不要只依赖单一信号。下面这段代码同时检查三处低层痕迹,且避免直接调用易被 IAT Hook 的函数:

bool IsDebuggerAttached() {
    // 1. 基础 PEB 检查(inline asm 避免导入表暴露)
    unsigned char being_debugged = 0;
    __asm {
        mov rax, gs:[60h]   // PEB base on x64
        mov being_debugged, byte ptr [rax+2]
    }
    if (being_debugged) return true;

    // 2. 检查 NtGlobalFlag(常被调试器设置)
    unsigned long nt_global_flag = 0;
    __asm {
        mov rax, gs:[60h]
        mov nt_global_flag, dword ptr [rax+bch]  // offset 0xbc on x64
    }
    if (nt_global_flag & 0x70) return true;  // FLG_HEAP_ENABLE_TAIL_CHECK | FLG_ENABLE_CSRDEBUG | FLG_KERNEL_STACK_TRACE

    // 3. 尝试触发异常看是否被接管(慎用,可能影响稳定)
    __try {
        __debugbreak();  // 若被调试器捕获,后续代码可能不执行;但需配合 SEH 处理
    } __except(EXCEPTION_EXECUTE_HANDLER) {
        return true;
    }
    return false;
}

注意:__debugbreak() 在 Release 模式下不会中断,但若进程已被调试,SEH 会进入 except 块——这步有误报风险,建议仅在关键校验点启用。

Manus
Manus

全球首款通用型AI Agent,可以将你的想法转化为行动。

下载

立即学习C++免费学习笔记(深入)”;

混淆与时机比检测函数更重要

真实对抗中,攻击者花 5 分钟就能 bypass 一个 IsDebuggerPresent 调用。真正增加逆向成本的是:

  • 把检测逻辑拆散到多个函数,插入无关计算和随机跳转
  • 在 TLS 回调(DllMainIMAGE_TLS_CALLBACK)中提前检查,此时调试器尚未完全接管线程
  • QueryPerformanceCounter 测指令执行时间偏差(被单步时明显变慢),但需排除 CPU 频率变化干扰
  • 避免所有字符串明文出现在二进制中(如错误提示 "debugger detected"),改用运行时拼接或加密

最关键的不是“能不能检出”,而是“让攻击者不确定你何时检、检了几次、结果怎么用”。一旦检测触发,别直接 exit,而是让逻辑分支发散——比如返回错误码、跳转到伪造函数、或延迟几秒再崩溃。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

424

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

213

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1515

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

634

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

799

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

752

2024.04.29

go语言字符串相关教程
go语言字符串相关教程

本专题整合了go语言字符串相关教程,阅读专题下面的文章了解更多详细内容。

180

2025.07.29

c++字符串相关教程
c++字符串相关教程

本专题整合了c++字符串相关教程,阅读专题下面的文章了解更多详细内容。

86

2025.08.07

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

61

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 8.7万人学习

Excel 教程
Excel 教程

共162课时 | 16.2万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号