Сейчас на форуме: Magister Yoda (+5 невидимых)

 eXeL@B —› Основной форум —› ASPack + antidump + hooker
Посл.ответ Сообщение


Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 00:05 · Поправил: Coderess
· Личное сообщение · #1

Доброй ночи.

Исследовал программу накрытую ASPack'ом, дошел до OEP, попробовал сдампить с помощью плагина
OllyDump, после попытки дампа появилась ошибка



Процесс OllyDbg.exe пропал из списка task-manager и просканив ntoskrnl.exe на наличие hook'ов
с помощью rku, обнаружил 6 перехватов системных сервисов:



Сервисы:
NtClose
NtOpenProcess
NtQueryInformationProcess
NtQuerySystemInformation
NtSetInformationThread
NtYieldExecution


Перехватывает странный драйвер extremehide.sys


Хуки снимаются отлично с помощью rku v3.8 LE edition, вот такой защитный финт!

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 05 мая 2009 00:09
· Личное сообщение · #2

Извини, а линк не кинешь на прогу эту? посмотреть интересно!




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 00:15
· Личное сообщение · #3

FairStars Audio Converter Pro
f1cd.ru/soft/base/fairstars_audio_converter_pro/

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 мая 2009 00:28
· Личное сообщение · #4

extremehide.sys вообще это драйвер фантика

-----
[nice coder and reverser]





Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 00:32 · Поправил: Coderess
· Личное сообщение · #5

Круто, как получается что процесс скрывается и почему такие глюки?


Странно конечно, но после удаление плагина (Phantom) процесс перестал пропадать из
task-manager'а, но вот ошибка о RTL, так и осталась, но это относится к OllyDump,
с помощью PE-Tools нормально сдампил

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 05 мая 2009 00:38
· Личное сообщение · #6

Coderess пишет:
после попытки дампа появилась ошибка

юзал плагин PeDumper 3.03 - всё ок.

А почему вот у тебя процесс скрывается? У меня всё норм, хотя ведь фантомку тоже юзаю.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 мая 2009 00:40
· Личное сообщение · #7

так он и скрывает ольгу от всякой гадости. убери галки в настройках.

-----
[nice coder and reverser]





Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 05 мая 2009 00:45
· Личное сообщение · #8

Посмотри что стоит , скрытие олика , так и должно скрывать из списка , у меня тож постоянно скрывает... дампи чемнибудь другим , наверно хидер потерт ... А глюки от скрытия у меня тож есть , иногда даже бсоды бывают )

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube




Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 05 мая 2009 01:05
· Личное сообщение · #9

mak пишет:
дампи чемнибудь другим

Ну я же говорю: юзай плаг PeDumper.

Кстати для неё ключеген есть от tPORT.
Вот: slil.ru/27508532 69.02KB




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 01:15 · Поправил: Coderess
· Личное сообщение · #10

MasterSoft Мне ключ не нужен, PE-Tools нормально справляется с дампом - это и было понятно,
но все оказалось мягко говоря, немного по другому...

Зато теперь будем знать для чего флажок Load driver

Всем спасибо за участие!

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 05 мая 2009 02:22
· Личное сообщение · #11

Coderess пишет:
Зато теперь будем знать для чего флажок Load driver


ппц




Ранг: 116.6 (ветеран), 8thx
Активность: 0.050
Статус: Участник

Создано: 05 мая 2009 07:00
· Личное сообщение · #12

Coderess пишет:
Зато теперь будем знать для чего флажок Load driver

Мдяяя. Ну и ветераны нынче пошли...




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 07:27 · Поправил: Coderess
· Личное сообщение · #13

Ну теперь будем придираться к каждому написанному слову, цитировать его и зарабатывать себе по пункту рейтинга гыгыгы

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 116.6 (ветеран), 8thx
Активность: 0.050
Статус: Участник

Создано: 05 мая 2009 07:40
· Личное сообщение · #14

Coderess пишет:
Ну теперь будем придираться к каждому написанному слову

Да было достаточно прочитать самый первый пост чтобы понять что "ветеран" просто некопенгаген ни в плане классической распаковки аспака ни в плане знаний об инстурментах которыми сам же и пользуется. Ну а последний перл просто убил )




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 05 мая 2009 08:16 · Поправил: Coderess
· Личное сообщение · #15

Но во первых - оправдываться, я здесь не перед кем не буду, на ваши посты я клал и
во вторых - у вас какой-то не здоровый интерес ко мне, а у меня есть девушка

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 мая 2009 10:03
· Личное сообщение · #16

постебали для профилактики и хватит))

-----
[nice coder and reverser]



 eXeL@B —› Основной форум —› ASPack + antidump + hooker
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати