Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых)

 eXeL@B —› Основной форум —› Интересный Anti-debug =)
Посл.ответ Сообщение

Ранг: 210.5 (наставник), 2thx
Активность: 0.140
Статус: Участник

Создано: 25 февраля 2005 01:29
· Личное сообщение · #1

мне тут прога попалась, порадовала немножко =)
Какой-то неизвестный пакер/протектор
Гружу в Olly, а она не остановливается на EP, прога запускается! Olly в обломе! Ну ладно, решил грузить в Sice, делаю Break&Enter в PETools а Sice не выскочил, хотя bpint3 был поставлен! Во блин. Ну я взял поменял бервый байт на EP на байт CC (int3) и сохранил это дело на диск. Запускаю, а она как-нивчём не бывало, грузится, а СС ему по*** =) Ну с прогой идёт dll-ка, я подумал что это наверно он во время инициализации проверяет всё ли на месте на EP, и если нет то правит это.. Распаковал dll (ASPack), хотел уже внутрь лезть, но решил попробовать поменять EP на пустое место в проге и туда написать jmp EP_address. И получиось, Олька наконец остановила прогу Распаковалось всё очень легко (BP на секцию кода и скоро остановитесь на OEP), и с импортами тоже проблем не было. Сейчас ищу серийник, но было прикольно, я такого еще не видел, нужно еще понять как это он делал такое Если заинтересовал - h**p://www.jpegimager.com , прога называется JPEG Imager, порядка 1 мб (не помню точно)..



Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 25 февраля 2005 03:27
· Личное сообщение · #2

arnix Интересный метод .В олли есть другой метод встать на ЕР.Надо попробовать.



Ранг: 186.8 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 25 февраля 2005 11:36
· Личное сообщение · #3

Я бы не назвал это антиотладочным методом.... Такие феньки встречаются нередко (Starforce, напрмер... Фича в том, что ехе-шник может вообще не нести никакой нагрузки, а его суть заключается лишь в том, что в импорте есть либа, в которой и заключается работа проги... А так как управление передается на EP exe-шника только после инициализации всех импортируемых библиотек, то неизвестно, отдаст ли тебе либа управление в систему... Также, она может поправить EP, или же просто создать другой процесс, который и будет основным...



Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 26 февраля 2005 01:41
· Личное сообщение · #4

без заморочек обходится если make first pause установить в sistem breakpoint.После retn уже в измененном EP .

.



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 26 февраля 2005 12:13
· Личное сообщение · #5




7b86__example.zip

-----
Я медленно снимаю с неё UPX... *FF_User*



 eXeL@B —› Основной форум —› Интересный Anti-debug =)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати