Сейчас на форуме: ==DJ==[ZLO], Dart Raiden, Alf (+6 невидимых)

 eXeL@B —› Основной форум —› прерывания int 68, int 03
Посл.ответ Сообщение

Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2004 13:49
· Личное сообщение · #1

Господа,
как можно обойти прерывания int 68, int 03 чтобы противодействовать противодействию отладке?
Спасибо



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 22 августа 2004 14:21
· Личное сообщение · #2

shvarny пишет:
противодействовать противодействию





Ранг: 186.8 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 22 августа 2004 14:32
· Личное сообщение · #3

Под досом ини виндами? и причем тут 68-е прерывание?



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 22 августа 2004 16:52
· Личное сообщение · #4

Я так понял, что нужен код, который будет противодействовать противодействию кода противодействующего противодействию отладки.. Т.е. надо, чтобы Сайс при BPINT 3 не всплывал?

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 августа 2004 00:59
· Личное сообщение · #5

00484E8F . 66:B8 0043 MOV AX,4300
00484E93 CD 68 INT 68
00484E95 . 3D 86F30000 CMP EAX,0F386
вот 68 прерывание

возможна ли замена 03 на iret?



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 23 августа 2004 01:02
· Личное сообщение · #6

shvarny
Нопишь:
00484E8F . 66:B8 0043 MOV AX,4300
00484E93 CD 68 INT 68
и нет проблем

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 августа 2004 01:17
· Личное сообщение · #7

это ясно, но согласно документации 03 не из под дебагера кажет на iret, занопить ее нельзя, после нее идет TerminateProcess. Как изменить поведение 03?



Ранг: 40.0 (посетитель), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 августа 2004 01:52
· Личное сообщение · #8

Раз после идёт TerminateProcess, то смотри в обработчик seh, куда он там управление передаёт.


 eXeL@B —› Основной форум —› прерывания int 68, int 03
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати