【2026/08】Ferry学八月更新报告
FERRY ACADEMY
2026年8月 · 共更新 151 课时
一、Windows全栈驱动内核-攻防篇(续篇)
本阶段为攻防篇的核心进阶部分,围绕「进程隐匿对抗」与「内存操作攻防」两条主线展开:从进程隐藏、进程伪装到模块解析,从内核注入全体系到内存读写/管理/属性修改,最终落地到VAD节点与PTE层面的内存隐藏,完整覆盖内核攻防对抗的八大技术模块。
链表断链 → 句柄表抹除 → VAD/MMPFN/CR3强制回溯对抗 → 进程伪装 → 物理内存模块解析 → ManualMap/Hijack内核注入 → 八种内存读写方案 → VAD/PTE内存隐藏
进程隐藏与反回溯 — ActiveProcessLinks断链隐藏、句柄表层级结构定位与数据抹除,对抗句柄回推、VAD节点回溯、MMPFN暴力枚举与CR3回推等多种强制检测手段。
进程伪装与模块解析 — EPROCESS结构体字段篡改、PEB/VAD数据劫持实现进程伪装;物理内存转换切页、无附加解析PEB模块数据,构建VAD/PEB通用解析框架。
内核注入全体系 — ManualMap/Hijack注入、shellcode&stub设计、WOW64执行流程、32/64位差异化实现,GUI子系统消息映射表与KCB表替换、回调流程篡改。
内存攻防闭环 — Zw/Nt系列、MmCopyVirtualMemory、MDL、PhysicalMemory等八种读写方案,物理页跨页/缺页/大页处理,内存申请管理与保护属性修改,直至VAD节点移除与PTE傀儡构建的内存幽灵隐藏。
通过本阶段学习,学员将打通从进程隐匿到内存对抗的完整技术链路,具备从攻击实现到防御视角的双向分析能力,可直接应用于反作弊开发与内核安全研究场景。
课程目录
隐藏进程
06.5 进程隐藏通用测试思路与特征取巧
06.6 活跃进程链表偏移定位与断链
06.7 隐藏效果测试与蓝屏
06.8 句柄表结构分析与隐藏思路
06.9 特征定位句柄顶层结构
07.0 句柄表层级结构布局
07.1 全局进程数据抹除与隐藏效果
07.2 进程隐藏部署与交叉验证下的突破口
07.3 句柄回推遍历进程
07.4 脱钩与恢复挂钩数据防止蓝屏
07.5 系统动态关联数据回溯进程思路
07.6 VAD节点定位方案
07.7 节点回溯文件对象特征
07.9 MMPFN暴力回溯隐藏进程对象与CR3解密
08.0 CR3回推隐藏进程
08.1 进程隐藏弊端以及强制回溯
伪装进程
08.2 进程伪装思路与实现方案
08.3 初始化偏移特征数据
08.4 目标进程与被伪装进程架构匹配
08.5 文件对象关联解除
08.6 内核进程结构体字段篡改
08.7 PEB数据截取
08.8 VAD节点数据劫持
08.9 PEB数据伪装构建
09.0 进程创建启动参数替换
09.1 伪装实例测试与交叉验证
进程模块
09.2 进程暴力强杀
09.3 VAD&PEB解析通用框架
09.4 物理内存转换与切页
09.5 无附加物理内存解析PEB模块数据
09.6 主模块与指定模块数据获取
09.7 VAD树关联文件对象遍历
09.8 PEB/VAD通用化处理框架
09.9 代码调试测试
内核注入
10.0 用户态注入通用思路与攻防检测
10.1 反射注入与模块映射执行流程
10.2 环境数据初始化
10.3 进程线程查询与模块数据加载
10.4 内存读写与映射
10.5 模块导出信息无依赖获取
10.6 ManualMap/Hijack注入初始化环境构建
10.7 劫持思路与shellcode&stub
10.8 WOW64注入执行流程全解
10.9 32位进程注入测试
11.0 64位注入stub差异化
11.1 64位注入执行测试与内存状态校验
11.2 GUI子系统与消息映射表
11.3 KCB表替换与回调流程篡改
11.4 shellcode编写与注入流程设计
11.5 多重模板与占位符初始化
11.6 x86下的代码实现
11.7 KCB注入代码执行测试
11.8 注入攻防思路与防御视角
内存读写
12.0 config通用配置项与进程状态
12.1 附加进程读写与SSDT方案
12.2 读写方案对比与诊断
12.3 Zw&NtVirtual内存读写
12.4 MiRead/MiWrite与MmCopyVirtualMemory
12.5 读写封装与稳定性测试
12.6 MmMapIoSpace映射与物理内存读写
12.7 MDL&MapLockedPages
12.8 PhysicalMemory物理内存读写
12.9 物理内存读写实战测试
13.0 物理页跨页处理技巧与缺页处理
13.1 虚拟地址转换物理页及大页解析
13.2 物理内存读写综合实战
内存管理
13.3 Zw&NtAllocate内存申请管理
13.4 MmAllocatePagesForMdl物理页申请与虚拟地址映射
13.5 物理页映射测试与校验
13.6 进程信息查询反推线程数据
13.7 APC消息投递与错误处理
13.8 池内存申请(ExAllocatePool)
13.9 SEC映射分配内存
内存属性
14.0 传统ZwProtect内存保护属性修改
14.1 MmProtectMdlSystemAddress
14.2 PTE直接操作修改保护属性
14.3 QueryMemoryBasics
内存隐藏
14.4 进程私有内存隐藏多套协同方案
14.5 VAD节点隐藏思路与弊端冲突
14.6 VAD数据初始化与竞态保护
14.7 VAD节点移除与数据同步
14.8 二叉树恢复节点影响分支
14.9 父节点定位与插入方向路径回溯
15.0 隐藏内存效果测试与枚举对抗
15.1 物理页内存幽灵隐藏实现
15.2 PTE傀儡构建属性篡改
15.3 内存物理页隐藏效果测试
15.4 内存安全攻防点汇总
二、il2cpp解密实战(续篇)
作为il2cpp解密实战续篇的第二阶段,本部分在七月已完成的表体解密函数分析基础上,进一步深入到加密文件全链路逆向与Python解密脚本工程化:从表体数据真实来源与密钥来源追踪入手,完整还原文件头字段结构,并最终通过Python脚本实现从文件头解析、表体解密、表头表体合并、字符串表解密到metadata_header置换的完整解密工具链。
表体解密函数追踪 → 表体数据来源与密钥溯源 → 文件头字段逆向 → Python文件头解析 → 表体解密循环实现 → 表头表体合并 → 字符串表解密 → metadata_header字段置换
通过本阶段学习,学员将具备独立完成从il2cpp加密样本到可还原解密脚本的完整工程能力,形成可直接复用的解密工具链。
课程目录
表体解密函数与数据来源分析
42. 分析表体解密函数代码-1
43. 分析表体解密函数代码-2
44. 分析表体数据的真实来源-1
45. 分析表体数据的真实来源-2
加密文件结构与密钥溯源
46. 加密文件的密钥来源
47. 加密文件信息数组成员字段分析
48. 文件头字段逆向分析-1
49. 文件头字段逆向分析-2
Python解密脚本工程化
50. Python脚本解析文件头
51. Python脚本表体解密循环-1
52. Python脚本表体解密循环-2
53. Python脚本合并解密的表头与表体文件-1
54. Python脚本合并解密的表头与表体文件-2
55. Python脚本解密字符串表-1
56. Python脚本解密字符串表-2
57. Python脚本置换metadata_header字段
三、Unity 插件开发框架(续篇)
本阶段在插件框架基础上进入实战补丁开发核心:从道具系统遍历、玩家受击判定逆向入手,系统掌握Harmony补丁的Prefix/Postfix与注解体系,并完成穿墙等实战补丁开发。
道具系统遍历 — 道具名提取思路、item_name批量遍历,代码生成游戏内全部药剂道具。
受击判定逆向与Harmony补丁 — 三层分析玩家受击判定代码与约束条件,Prefix/Postfix补丁编写、反射暴露私有方法。
Harmony注解全家桶 — 优先级注解、重载方法区分注解、Patch类构造器注解,禁用碰撞检测实现穿墙。
通过本阶段学习,学员将具备独立分析游戏逻辑并编写Harmony补丁的能力,掌握从逻辑逆向到插件实现的完整技术栈。
课程目录
道具系统分析
24. 分析如何得到所有道具名
25. 遍历所有药剂的item_name
26. 生成游戏内所有药剂道具
受击判定逆向
27. 分析玩家被攻击的判定代码-1
28. 分析玩家被攻击的判定代码-2
29. 分析玩家被攻击的判定代码-3
Harmony补丁进阶
30. Harmony-prefix与postfix
31. 创建一个Prefix补丁方法
32. 反射工具暴露私有方法打补丁
33. 分析受击判定的约束条件
34. 更正受击判定的约束条件
35. Harmony注解的使用
36. 拓展-补丁方法的优先级注解
37. 拓展-区分重载方法的注解
38. 拓展-Patch类构造器的注解-1
39. 拓展-Patch类构造器的注解-2
碰撞检测实战
40. 禁用碰撞检测组件实现穿墙
四、PhysX物理引擎逆向(续篇)
本阶段在七月Geometry数据提取基础上进入「坐标转换与世界绘制」的核心工程化部分:从Polygon/Triangle拆分原理出发,完整实现PxShape遍历、halfExtents重建、Shape→Actor变换、静态/动态刚体世界位姿计算,并扩展到Sphere/TriangleMesh的线框绘制与逆向定位,最终打通从物理数据到屏幕投影的可视化闭环。
PxShape遍历与Geometry筛选 → Box顶点重建 → Shape2Actor变换 → PxTransFrom定位与四元数校验 → 静态/动态刚体世界位姿 → Body2World偏移溯源 → Sphere半径与三圆环线框 → ImGui屏幕绘制 → TriangleMesh顶点/索引/偏移逆向
Shape遍历与Geometry数据处理 — Polygon拆分Triangle原理、GWorld→PxScene→mRigidActors→mShapes全链遍历、halfExtents提取与8个Box局部顶点重建。
Shape2Actor坐标变换 — Shape2Actor转换原理、字段归属关系、IDA虚函数嵌套回溯定位PxTransFrom偏移、四元数合法性校验、局部→Actor→世界三级坐标转换。
静态/动态刚体世界位姿 — Static刚体body2World偏移定位(Phys源码+符号DLL对比)、Dynamic刚体Body质心空间推导、Body2Actor与mBufferedBody2World两路位姿计算与兼容绘制。
Sphere与TriangleMesh深度解析 — PxSphere radius偏移定位、三圆环线框生成与世界→屏幕投影、ImGui绘制实现;TriangleMesh应用场景、顶点/索引/数据位置与偏移的源码与IDA双重逆向。
通过本阶段学习,学员将掌握从PhysX物理数据提取到可视化绘制的完整工程链路,具备独立实现ESP透视类辅助与反作弊对抗分析的能力,为物理引擎逆向打下坚实基础。
课程目录
Shape遍历与Geometry数据处理
31. Polygon拆分Triangle原因与具体流程详解
32. GWorld读取PxScene并遍历mRigidActors
33. PxRigidActor读取mShapes并遍历全部PxShape
34. 筛选有效PxShape并读取Geometry类型
35. halfExtents数据获取与8个Box局部顶点重建
Shape2Actor坐标变换
36. Shape2Actor转换原理与具体应用
37. Shape2Actor字段归属关系理顺与具体转换计算
38. 虚函数回溯与结构反推定位PxTransFrom两种思路原理讲解
39. IDA虚函数初始化嵌套回溯深度定位与验证PxTransFrom偏移
40. 读取PxTransfrom数据并判断数值有效性与四元数合法性
41. Shape局部点转换到Actor局部空间的具体实现
静态/动态刚体世界位姿
42. 定位Actor世界位姿具体了解Static刚体转换逻辑
43. 分析Dynamic的转换分支与两个目标数据归属路线
44. 根据Phys源码与IDA分析归一化特征定位mRigidStatic偏移
45. 基于Phys官方库编译带符号dll对比定位静态刚体body2World偏移
46. 转换Actor到世界坐标并建立Box顶点结构缓存数组
47. 建立3dBox绘制顺序并转换世界坐标到屏幕坐标
48. 判断筛选投影有效性与绘制世界静态Box
49. 认识Body质心空间,推导动态刚体转换原理
50. 从字符串锁定 Body2Actor 与 mBufferedBody2World
51. IDA分析Phys源码定位动态刚体两个位姿偏移
52. 完整实现动态刚体世界位姿转换并兼容动态刚体Box绘制
Sphere几何深度解析与绘制
53. 深度了解PxSphere并在IDA定位radius偏移
54. 基于球心与半径深度解析球体线框生成与转换原理
55. 基于Radius生成球体三组圆环顶点并转换到世界空间
56. 将球体世界坐标投影到屏幕并用 ImGui 绘制线框球
TriangleMesh逆向分析
57. 认识TriangleMesh应用场景与模型建立原理
58. 分析TriangleMesh顶点、索引与具体数据位置
59. 基于源码对象结构推断TriangleMesh关键数据偏移
60. 基于IDA通过字符串逆向分析TriangleMesh关键数据偏移
Ferry学院 · 持续更新中

吉林省道科信息科技有限公司 备案号:吉ICP备2023000703号
用户在本站学习到的任何技术和信息,应当合法使用。禁止用户将学习内容从事任何违法犯罪活动。对于用户的非法使用,本站不承担任何责任。
如果您认为网站内容侵犯了您的版权或其他权利,请通过以下联系方式与我们取得联系,我们将在验证后第一时间处理相关内容。联系邮箱3070909089@qq.com。

