Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых) |
eXeL@B —› Основной форум —› Интересный Anti-debug =) |
Посл.ответ | Сообщение |
|
Создано: 25 февраля 2005 01:29 · Личное сообщение · #1 мне тут прога попалась, порадовала немножко =) Какой-то неизвестный пакер/протектор Гружу в Olly, а она не остановливается на EP, прога запускается! Olly в обломе! Ну ладно, решил грузить в Sice, делаю Break&Enter в PETools а Sice не выскочил, хотя bpint3 был поставлен! Во блин. Ну я взял поменял бервый байт на EP на байт CC (int3) и сохранил это дело на диск. Запускаю, а она как-нивчём не бывало, грузится, а СС ему по*** =) Ну с прогой идёт dll-ка, я подумал что это наверно он во время инициализации проверяет всё ли на месте на EP, и если нет то правит это.. Распаковал dll (ASPack), хотел уже внутрь лезть, но решил попробовать поменять EP на пустое место в проге и туда написать jmp EP_address. И получиось, Олька наконец остановила прогу Распаковалось всё очень легко (BP на секцию кода и скоро остановитесь на OEP), и с импортами тоже проблем не было. Сейчас ищу серийник, но было прикольно, я такого еще не видел, нужно еще понять как это он делал такое Если заинтересовал - h**p://www.jpegimager.com , прога называется JPEG Imager, порядка 1 мб (не помню точно).. |
|
Создано: 25 февраля 2005 03:27 · Личное сообщение · #2 |
|
Создано: 25 февраля 2005 11:36 · Личное сообщение · #3 Я бы не назвал это антиотладочным методом.... Такие феньки встречаются нередко (Starforce, напрмер... Фича в том, что ехе-шник может вообще не нести никакой нагрузки, а его суть заключается лишь в том, что в импорте есть либа, в которой и заключается работа проги... А так как управление передается на EP exe-шника только после инициализации всех импортируемых библиотек, то неизвестно, отдаст ли тебе либа управление в систему... Также, она может поправить EP, или же просто создать другой процесс, который и будет основным... |
|
Создано: 26 февраля 2005 01:41 · Личное сообщение · #4 |
|
Создано: 26 февраля 2005 12:13 · Личное сообщение · #5 |
eXeL@B —› Основной форум —› Интересный Anti-debug =) |