Посл.ответ |
Сообщение |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 00:05 · Поправил: Coderess · Личное сообщение · #1
Доброй ночи.
Исследовал программу накрытую ASPack'ом, дошел до OEP, попробовал сдампить с помощью плагина
OllyDump, после попытки дампа появилась ошибка
Процесс OllyDbg.exe пропал из списка task-manager и просканив ntoskrnl.exe на наличие hook'ов
с помощью rku, обнаружил 6 перехватов системных сервисов:
Сервисы:
NtClose
NtOpenProcess
NtQueryInformationProcess
NtQuerySystemInformation
NtSetInformationThread
NtYieldExecution
Перехватывает странный драйвер extremehide.sys
Хуки снимаются отлично с помощью rku v3.8 LE edition, вот такой защитный финт!
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
|
Ранг: 281.8 (наставник), 272thx Активность: 0.25↘0.01 Статус: Участник Destroyer of protectors
|
Создано: 05 мая 2009 00:09 · Личное сообщение · #2
Извини, а линк не кинешь на прогу эту? посмотреть интересно!
| Сообщение посчитали полезным: |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 00:15 · Личное сообщение · #3
FairStars Audio Converter Pro
f1cd.ru/soft/base/fairstars_audio_converter_pro/
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 мая 2009 00:28 · Личное сообщение · #4
extremehide.sys вообще это драйвер фантика
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 00:32 · Поправил: Coderess · Личное сообщение · #5
Круто, как получается что процесс скрывается и почему такие глюки?
Странно конечно, но после удаление плагина (Phantom) процесс перестал пропадать из
task-manager'а, но вот ошибка о RTL, так и осталась, но это относится к OllyDump,
с помощью PE-Tools нормально сдампил
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
Ранг: 281.8 (наставник), 272thx Активность: 0.25↘0.01 Статус: Участник Destroyer of protectors
|
Создано: 05 мая 2009 00:38 · Личное сообщение · #6
Coderess пишет:
после попытки дампа появилась ошибка
юзал плагин PeDumper 3.03 - всё ок.
А почему вот у тебя процесс скрывается? У меня всё норм, хотя ведь фантомку тоже юзаю.
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 мая 2009 00:40 · Личное сообщение · #7
так он и скрывает ольгу  от всякой гадости. убери галки в настройках.
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 673.3 (! !), 400thx Активность: 0.4↘0.31 Статус: Участник CyberMonk
|
Создано: 05 мая 2009 00:45 · Личное сообщение · #8
Посмотри что стоит , скрытие олика , так и должно скрывать из списка , у меня тож постоянно скрывает... дампи чемнибудь другим , наверно хидер потерт ... А глюки от скрытия у меня тож есть , иногда даже бсоды бывают )
----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube | Сообщение посчитали полезным: |
Ранг: 281.8 (наставник), 272thx Активность: 0.25↘0.01 Статус: Участник Destroyer of protectors
|
Создано: 05 мая 2009 01:05 · Личное сообщение · #9
mak пишет:
дампи чемнибудь другим
Ну я же говорю: юзай плаг PeDumper.
Кстати для неё ключеген есть от tPORT.
Вот: slil.ru/27508532 69.02KB
| Сообщение посчитали полезным: |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 01:15 · Поправил: Coderess · Личное сообщение · #10
MasterSoft Мне ключ не нужен, PE-Tools нормально справляется с дампом - это и было понятно,
но все оказалось мягко говоря, немного по другому...
Зато теперь будем знать для чего флажок Load driver
Всем спасибо за участие!
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
 Ранг: 1131.7 (!!!!), 447thx Активность: 0.67↘0.2 Статус: Участник
|
Создано: 05 мая 2009 02:22 · Личное сообщение · #11
Coderess пишет:
Зато теперь будем знать для чего флажок Load driver
ппц
| Сообщение посчитали полезным: |
 Ранг: 116.6 (ветеран), 8thx Активность: 0.05↘0 Статус: Участник
|
Создано: 05 мая 2009 07:00 · Личное сообщение · #12
Coderess пишет:
Зато теперь будем знать для чего флажок Load driver
Мдяяя. Ну и ветераны нынче пошли...
| Сообщение посчитали полезным: |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 07:27 · Поправил: Coderess · Личное сообщение · #13
Ну теперь будем придираться к каждому написанному слову, цитировать его и зарабатывать себе по пункту рейтинга  гыгыгы
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
 Ранг: 116.6 (ветеран), 8thx Активность: 0.05↘0 Статус: Участник
|
Создано: 05 мая 2009 07:40 · Личное сообщение · #14
Coderess пишет:
Ну теперь будем придираться к каждому написанному слову
Да было достаточно прочитать самый первый пост чтобы понять что "ветеран" просто некопенгаген ни в плане классической распаковки аспака ни в плане знаний об инстурментах которыми сам же и пользуется. Ну а последний перл просто убил  )
| Сообщение посчитали полезным: |
 Ранг: 355.4 (мудрец), 55thx Активность: 0.32↘0 Статус: Uploader 5KRT
|
Создано: 05 мая 2009 08:16 · Поправил: Coderess · Личное сообщение · #15
Но во первых - оправдываться, я здесь не перед кем не буду, на ваши посты я клал и
во вторых - у вас какой-то не здоровый интерес ко мне, а у меня есть девушка
----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 мая 2009 10:03 · Личное сообщение · #16
постебали для профилактики и хватит))
----- [nice coder and reverser] | Сообщение посчитали полезным: |