Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых) |
![]() |
eXeL@B —› Основной форум —› XtreamLok и PhotoImpact 10 |
Посл.ответ | Сообщение |
|
Создано: 03 февраля 2005 13:15 · Поправил: Styx · Личное сообщение · #1 На последних прогах от Ulead стоит эта хрень. Вроде как версии 7.11. Раньше эта ботва создавала 3 файла .sw .loader .protected. Но сейчас она довешивается на сам экзешник прилогается dll-ка с 1-й экспортируемой ф-цией (Softwrap.dll). Моя проблема: эта хрень детектит олли, дайте кто способы детекта и защиты от них. Плагин IsDbgPrsent не помогает, прога от Alex и Mario тоже, т.е. мне кажется, что способ детекта универсальный. Причём прога ругается при простом запуске в олли, а если запустить с включённым олли запускается. И я немогу при аттачится к ней. прога зависает. Никакие резьюмы не помогают ![]() ----- Crack your mind, save the planet ![]() |
|
Создано: 03 февраля 2005 14:18 · Личное сообщение · #2 |
|
Создано: 03 февраля 2005 15:02 · Личное сообщение · #3 |
|
Создано: 03 февраля 2005 15:12 · Личное сообщение · #4 |
|
Создано: 03 февраля 2005 15:46 · Личное сообщение · #5 gloom Для регистрации она хочет в и-нете провериться, ессно после ввода некоторых рег. данных ввиде серийника и отзыва на него. А так при поиске в гугле встречал много ссылок с упоминанием генератора лицензий, наверное что-то типа LM. Mario555 Прога OllyHider/написана Alex-ом, а ты вроде как помогал ... она там вроде всё про Олли в памти меняла. PhotoImpact весит 84 Mb ![]() ----- Crack your mind, save the planet ![]() |
|
Создано: 03 февраля 2005 16:16 · Личное сообщение · #6 Styx пишет: Прога OllyHider/написана Alex-ом, а ты вроде как помогал ... гы, это вообще не то =) я писал прогу которая находила олли, а алекс написал этот хайдер для скрытия от той проги... врятли в этом XtreamLok именно такой способ обнаружения олли, а если и такой, то совсем не обязательно что искать будут строку "olly". gloom пишет: PhotoImpact весит 84 Mb ого %) ![]() |
|
Создано: 03 февраля 2005 16:53 · Поправил: Styx · Личное сообщение · #7 Mario555 я на dvd от хакера взял. Слушай подкинь может несколько идей про детект. Я открываю прогу в олли запускаю с отключёнными сингл степ брей (других эксепшенов нет) и он грит может дебагер а может целостность кода. И почему прога может виснуть при аттаче к процессу? ----- Crack your mind, save the planet ![]() |
|
Создано: 03 февраля 2005 17:10 · Личное сообщение · #8 Styx пишет: Слушай подкинь может несколько идей про детект дык говорю же много способов... может там просто проверка вермени трейса или типа того... Styx пишет: И почему прога может виснуть при аттаче к процессу? тоесть олли виснет при аттаче ? Styx пишет: Плагин IsDbgPrsent лучше hidedebugger, там лучше защита. ![]() |
|
Создано: 03 февраля 2005 19:17 · Личное сообщение · #9 |
|
Создано: 03 февраля 2005 20:01 · Личное сообщение · #10 |
|
Создано: 03 февраля 2005 20:37 · Личное сообщение · #11 |
|
Создано: 03 февраля 2005 20:43 · Личное сообщение · #12 |
|
Создано: 03 февраля 2005 21:55 · Личное сообщение · #13 |
|
Создано: 03 февраля 2005 22:00 · Личное сообщение · #14 |
|
Создано: 04 февраля 2005 02:04 · Личное сообщение · #15 На самом деле xloc это совсем не страшный зверь - больше двух лет назад я написал к нему распаковщик, и он до сих пор работает - последний раз я его правил после выхода sp2 к XP - им пришлось добавить VirtualProtect чтобы код на стэке выполнялся, тоесть мне пришлось протсо передвинуть первую сигнатуру на десяток байт ![]() Но тебе он не поможет (да и я его не дам) - импорт тут хранится в виде контрольных сумм от имен, а поскольку под линуксом я не могу загрузить виндовые либы чтобы перебрать экспорты, то восстановление импорта я не стал делать =)) Глупые вопросы сразу в dev/nul - да, естественно мой распаковщик xloc'a (собственно как и всех остальных) это не пионерский трейсер/дампер и даже не ублюдочный скрипт для олли, а самостоятельный распаковщик, который будет рабоать хоть под виндой, хоть под линуксом, хоть даже не под х86 платформой, чего и всем желаю. А олля не может нормально протерйсить файло потому что он вмешивает в криптуху состояние IsBeenDebugged из PEB вот и все, ну и трейсит сам себя, так что про отладчики можете сразу забыть если не разбираетесь дотошно вработе системы. ![]() |
|
Создано: 04 февраля 2005 02:08 · Личное сообщение · #16 Да, по поводу импорта, если xloc его заманглил (что бывает не всегда) то можно дампануть обработчик из памяти, и окуратно профиксив офсетвы на табличики написать тулзу чтобы она разманглила импорт, как мы и делали в свое время. Ну вы поймете что я говорю когда увидите переходы. Собственно как поймете и то что импрек тут не поможет =) ![]() |
|
Создано: 04 февраля 2005 02:30 · Личное сообщение · #17 |
|
Создано: 04 февраля 2005 12:31 · Личное сообщение · #18 DrGolova пишет: даже не ублюдочный скрипт для олли зря ты так... скрипты очень удобно использовать т.к. они позволяют автоматизировать обработку бряков (тоесть фактически можно использовать вместо встраивания своей длл) и ещё много чего... DrGolova пишет: он вмешивает в криптуху состояние IsBeenDebugged из PEB тоесть туда 0 нельзя вписывать уже ? =) DrGolova пишет: если xloc его заманглил а что сие умное слово означает ? отсутствие оригинальных jmp/call на иат ? если да, то такое сейчас ведь почти во всех протекторах юзается (аспр, арма и даже всякие PeSpin`ы =) )... ЗЫ ну совсем интересно стало... где-бы всё-таки прогу с этим чудом найти ? %) ![]() |
|
Создано: 04 февраля 2005 19:33 · Личное сообщение · #19 |
|
Создано: 04 февраля 2005 21:46 · Личное сообщение · #20 |
|
Создано: 06 февраля 2005 10:34 · Личное сообщение · #21 |
|
Создано: 06 февраля 2005 16:16 · Личное сообщение · #22 pavka пишет: Попробуй Pixelshop странная прога... она что распакованная, что запакованная тормазит жутко =) а XtreamLok который на этой проге - лажа полная... создаёт процесс (файл .locked запускает) и пишет ему 400h байтов... 0012EEBC 0041DA70 /CALL to WriteProcessMemory from pixelsho.0041DA6A 0012EEC0 00000078 |hProcess = 00000078 (window) 0012EEC4 004067F8 |Address = 4067F8 0012EEC8 0012EEE0 |Buffer = 0012EEE0 0012EECC 00000400 |BytesToWrite = 400 (1024.) 0012EED0 0012F4BC \pBytesWritten = 0012F4BCкороче можно просто запустить процесс, сдампить, копировать кусок который ему пакер записал (или всю секцию кода, врятли при работе прога в неё что-нить пишет) и поставить это в файл .locked на этом распаковка вроде будет закончена =) ЗЫ под олли запускается без проблем. ![]() |
|
Создано: 06 февраля 2005 18:47 · Личное сообщение · #23 |
|
Создано: 06 февраля 2005 22:13 · Личное сообщение · #24 |
|
Создано: 07 февраля 2005 07:31 · Личное сообщение · #25 |
|
Создано: 08 февраля 2005 04:57 · Личное сообщение · #26 |
|
Создано: 08 февраля 2005 21:34 · Личное сообщение · #27 |
![]() |
eXeL@B —› Основной форум —› XtreamLok и PhotoImpact 10 |