Сейчас на форуме: rmn, exp50848 (+7 невидимых)

 eXeL@B —› Основной форум —› Обход детекта "VirtualBox"
Посл.ответ Сообщение


Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 26 ноября 2011 12:44
· Личное сообщение · #1

Читайте критика принимается

71fb_26.11.2011_EXELAB.rU.tgz - VBOX_DETECTED.txt

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: MasterSoft, s0l, r_e, Gideon Vi, ==DJ==[ZLO], _ruzmaz_, Dart Raiden, yagello, Dart Sergius, gsx3000, obfuskator

Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 26 ноября 2011 13:13
· Личное сообщение · #2

ClockMan
Ну на статью не тянет однозначно, максимум на пост
Про варю и вмпрот тоже нислова... А мог бы написать статью, ведь шаришь же



Ранг: 35.4 (посетитель), 15thx
Активность: 0.020
Статус: Участник

Создано: 26 ноября 2011 13:49
· Личное сообщение · #3

а что насчет wmi запросов, они тоже палят виртуалку



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 26 ноября 2011 14:31
· Личное сообщение · #4

способов задетектить виртуалку тьма. но по-крайней мере терь меньше тем по типу "винлиценз и виртуалка" будет создаваться, поэтому плюсую)



Ранг: 60.6 (постоянный), 20thx
Активность: 0.070
Статус: Участник

Создано: 26 ноября 2011 16:17
· Личное сообщение · #5

На этом ресурсе в паблике, полезная информация практически перестала появляться. Все утонуло в флейме, оффтопе и членомерстве, поэтому плюсую




Ранг: 105.6 (ветеран), 36thx
Активность: 0.10
Статус: Участник

Создано: 26 ноября 2011 20:46
· Личное сообщение · #6

как-то много, но всё равно плюсану, т.к. глубоко не копал их сам



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 26 ноября 2011 21:52
· Личное сообщение · #7

SReg пишет:
Про варю и вмпрот тоже нислова...

Про варю и вмпрот уже 10 раз все доступно в паблике.
SReg пишет:
А мог бы написать статью, ведь шаришь же

Ну вот и напиши, собери всю инфу по форуму и будет замечательная статья, лучше сразу на нашу вики! Что-что? Времени нет? А, ну ладно...

s0l пишет:
Все утонуло в флейме, оффтопе и членомерстве, поэтому плюсую

За последние три года выложено очень много хороших инструментов (даже с исходниками) и статей. Может быть просто Вам интересно что-то другое? Чтобы не было лишнего "оффтопа и флейма" предлагаю перейти в ЛС, если хотите обсудить. Развитие сайта в моих интересах.



Ранг: 255.8 (наставник), 19thx
Активность: 0.150.01
Статус: Участник
vx

Создано: 26 ноября 2011 23:09
· Личное сообщение · #8

Кто кодил код под железо знает насколько кривые эти вм. Кодя апики, таймеры, dma etc. под варей это великогеморное занятие. Она при записи в порт значения, которое не может обработать вообще отваливается с фейлом. У меня в связи с этим не хватило терпения и я не решил задачу. Идея заключалась в записи по произвольному адресу памяти через ISA DMA. Сие под варей не реально закодить. Реальная система при не корректном обращении с ней валится в ребут тутже. Это конечно можно использовать, но по сути любая работа с железом даст детект. Думаю хватит обычного пита.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 27 ноября 2011 13:51
· Личное сообщение · #9

SReg пишет:
и вмпрот тоже нислова

Cкажем так там применена "особая" технология и я думал туда её вписать но потом перехотелось тут обитают создатели протов которые могут применить эту технику для своих нужд единственный вопрос к дермалолагу где он раздобыл этот трюк

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 27 ноября 2011 13:59
· Личное сообщение · #10

ClockMan кому надо отреверсят я думал вполне можно было бы выложить.

-----
[nice coder and reverser]




Ранг: 112.9 (ветеран), 186thx
Активность: 0.090.01
Статус: Участник

Создано: 27 ноября 2011 14:06 · Поправил: vden
· Личное сообщение · #11

Все вм обычно детектятся по гостевой окружающей среде: реестр, устройства, процессы.
VMProtect не исключение. Куда сложнее вм "спрятать".

а вообще имхо не нужно выкладывать готовые решения, пусть разрабы протов тоже потрудятся,
тем более исходники vbox есть.



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 27 ноября 2011 15:02
· Личное сообщение · #12

vden пишет:
VMProtect не исключение.

Не соглашусь. В вмпроте трюки помощнее есть. В том числе универсальные под многие мне известные ВМ.



Ранг: 112.9 (ветеран), 186thx
Активность: 0.090.01
Статус: Участник

Создано: 27 ноября 2011 16:01 · Поправил: vden
· Личное сообщение · #13

int пишет:
В вмпроте трюки помощнее есть. В том числе универсальные под многие мне известные ВМ.

Не спорю. Последний сэмпл с vmp давно видел. Сейчас если не ошибаюсь добавили и детект Sandboxie.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 12 декабря 2011 16:45
· Личное сообщение · #14

Посмотрел один файл накрытый фимкой --> #4 <-- так там для детекта парсится другая ветка реестра HKEY_LOCAL_MACHINE\HARDWARE\ACPI\DSDT\VBOX__ просто переименовать VBOX__ на другое значение

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.



 eXeL@B —› Основной форум —› Обход детекта "VirtualBox"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати