开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 1506|回复: 163
打印 上一主题 下一主题
收起左侧

[其它源码] 内存监视+对比1.1源码+成品【搬运】

[复制链接]
结帖率:17% (1/6)
跳转到指定楼层
楼主
发表于 前天 10:15 | 只看该作者 |只看大图 回帖奖励 |正序浏览 |阅读模式   江苏省徐州市
分享源码
界面截图:
是否带模块: 纯源码
备注说明: -
上面界面截图为开源源码
下面图片为成品


有可能动了某些人蛋糕,但我还是无私分享尾部有初代版的开源


成品永久免费,纯爱发电【回帖有币

一、整体定位与版本信息


  • 核心功能:两大运行模式 ——监视模式(Hook API 拦截内存读写)和对比模式(内存快照对比),覆盖了逆向分析中最常用的两种内存分析手段。



二、主界面(图 1):模式选择与驱动配置
这是工具启动后的首页,决定了后续的分析方式和权限级别。

表格





区域
关键信息
作用说明

运行模式 - 监视模式(红)
NtRead / NtWrite / NtProtect + 本工具进程 ntdll 钩子
通过 Hook 系统原生 API(Nt 系列内核 API),拦截和记录目标进程的内存读写、保护修改操作,适合追踪 “谁在访问 / 修改某个内存地址”。

运行模式 - 对比模式(绿)
VirtualQueryEx + 读写内存 + 快照对比
先对目标进程内存拍 “快照”,修改程序状态后再拍一次,对比两次快照的差异,快速定位数值变化的地址(和 CE/Cheat Engine 的基础搜索逻辑一致)。

驱动设置
NinDriver.sys + 驱动读写选项
可选加载内核驱动,获得更高权限(绕过部分保护),支持不校验驱动签名(测试签名模式,需要开启 Windows 测试模式)。当前状态为未安装/不可用,仅靠用户态 API 运行。







三、监视模式界面(图 2、图 3):内存读写行为拦截
进入监视模式后,工具会 Hook 相关 API,记录目标进程的内存操作。

1. 核心配置项
  • 目标进程:支持通过 PID 输入、拖拽窗口、进程列表三种方式选择要分析的程序。
  • 注入 Hook DLL:可选择将 Hook 注入到目标进程内,也可以在本工具进程本地 Hook(仅能记录本进程 API 调用)。
  • 安装 Hook 选项:
    • 安装HOOK读内存/写内存/驱动读写/属性修改:选择要拦截的 API 类型(读、写、内存保护修改)。
    • 拦截读内存/写内存/属性修改:勾选后,对应的操作会被记录到下方列表中。
  • 过滤选项:
    • 内存属性过滤:按内存页的权限筛选(只读、可读写、可执行等),减少无效记录。
    • 拦截模块地址/过滤动态地址/显示重复地址:进一步过滤无关模块、动态分配的地址,聚焦关键操作。


2. 输出效果
配置完成后,目标进程每次调用 ReadProcessMemory、NtWriteVirtualMemory 等 API 时,工具都会记录:

  • 内存地址、读写 / 修改的数值(整数 / 文本 / 小数 / 字节集)
  • 调用的模块、内存属性
  • 操作类型(读 / 写 / 修改保护)
    适合用来追踪 “哪个模块在修改某个游戏数值”,分析外挂、反作弊的行为逻辑。



四、对比模式界面(图 4、图 5):内存快照差异分析
进入对比模式后,工具会通过 “快照对比” 定位内存中变化的数据。

1. 核心流程
  • 读取快照:第一步,抓取目标进程当前的内存数据,保存为 “原始状态”。
  • 开始对比:修改程序状态(比如游戏里改变金币数量)后,抓取 “当前状态”,对比两次快照的差异。

2. 配置项
  • 目标与范围:选择目标进程、内存地址的起始 / 结束范围(默认覆盖整个用户态地址空间)。
  • 过滤选项:
    • 属性过滤:按内存权限筛选(只读、可读写、可执行等)。
    • 指定模块/过滤系统模块:只对比某个 DLL 模块内的内存,或排除系统模块减少干扰。
    • 仅变化/仅私有内存:只保留数值发生变化的地址,或只对比进程私有内存(排除共享内存)。
  • 结果输出:对比完成后,会列出变化的地址、原始字节、当前字节、长度和属性,支持导出结果。



五、工具的典型使用场景
  • 游戏逆向分析:定位游戏数值(血量、金币)的内存地址,分析数据存储逻辑。
  • 软件行为分析:追踪程序的内存读写、保护修改操作,分析恶意软件、反调试程序的行为。
  • 对抗反调试 / 反币:驱动模式可绕过部分用户态 Hook 检测,适合分析带保护的程序。
    游客,如果您要查看本帖隐藏内容请回复





2.png (80.54 KB, 下载次数: 0)

2.png

3.png (81.66 KB, 下载次数: 0)

3.png

1.1.png (108.04 KB, 下载次数: 0)

1.1.png

4.png (56.14 KB, 下载次数: 0)

4.png

5.png (61.89 KB, 下载次数: 0)

5.png

评分

参与人数 9好评 +1 精币 +11 收起 理由
xhping + 1 感谢分享,很给力!~
该死dē蚊子 + 1 为啥下载发现开源的只是个界面
cbl521ysys + 1 感谢分享,很给力!~
恒大大 + 1 感谢分享,很给力!~
文西哥 + 1 感谢分享,很给力!~
风雨3137 + 1 感谢分享,很给力!~
cui870222829 + 1 感谢分享,很给力!~
maozaiba + 1 + 3 奉上小小红包希望笑纳
zjbin1989 + 1 感谢分享,很给力!~

查看全部评分


本帖被以下淘专辑推荐:

  • · 收藏|主题: 391, 订阅: 6
结帖率:100% (2/2)

签到天数: 9 天

164
发表于 2 小时前 | 只看该作者   广东省东莞市
谢谢楼主分享
回复 支持 反对

使用道具 举报

签到天数: 1 天

163
发表于 2 小时前 | 只看该作者   辽宁省丹东市
感谢分享,学习一下这个
回复 支持 反对

使用道具 举报

结帖率:0% (0/1)

签到天数: 5 天

162
发表于 3 小时前 | 只看该作者   四川省南充市
看看怎么样啊
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 19 天

161
发表于 5 小时前 高大上手机用户 | 只看该作者   **
666666666666
回复 支持 反对

使用道具 举报

结帖率:78% (14/18)

签到天数: 19 天

160
发表于 7 小时前 | 只看该作者   河南省漯河市
        为啥下载发现开源的只是个界面
回复 支持 反对

使用道具 举报

结帖率:71% (22/31)

签到天数: 7 天

159
发表于 昨天 22:02 | 只看该作者   河南省焦作市
感谢分享
回复 支持 反对

使用道具 举报

结帖率:86% (103/120)

签到天数: 1 天

158
发表于 昨天 21:50 | 只看该作者   湖南省邵阳市
据说只有界面没内容
回复 支持 反对

使用道具 举报

结帖率:50% (1/2)

签到天数: 7 天

157
发表于 昨天 21:44 | 只看该作者   福建省宁德市
感谢分享,很给力!~
回复 支持 反对

使用道具 举报

签到天数: 7 天

156
发表于 昨天 21:04 | 只看该作者   吉林省松原市
感谢分享
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备2025452707号) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表