Посл.ответ |
Сообщение |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 13 июля 2005 01:38 · Личное сообщение · #1
Народ, что это за хрень? PEiD говорит NeoLite_2.0, PE_Sniffer - Morphine. Подскажите плиз... При запуске орёт, что обнаружен дебаггер и вылетает - и в пропатченной Ольке и без неё. Массаги про дебаггер разные.
Снимок памяти из Olly в аттаче. 10b9_Packer.PNG
| Сообщение посчитали полезным: |
|
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 13 июля 2005 01:47 · Личное сообщение · #2
estet
Вроде Ехекриптор
| Сообщение посчитали полезным: |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 13 июля 2005 05:11 · Личное сообщение · #3
People, ссылку дать не могу, т.к. прогу прислали на мыло...
| Сообщение посчитали полезным: |
Ранг: 20.7 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 13 июля 2005 09:29 · Личное сообщение · #4
Скачать эту прогу можно здесь www.myspirix.com/support/directcom/directcomsetup.exe
или здесь www.gsmstreet.ru/download/dir=Support/DirectUFSx/&file=directcomsetup.exe
| Сообщение посчитали полезным: |
Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник
|
Создано: 13 июля 2005 11:59 · Личное сообщение · #5
Если DirectCOM, то там точно Ехекриптор, причём последний билд.
| Сообщение посчитали полезным: |
Ранг: 20.7 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 13 июля 2005 12:50 · Личное сообщение · #6
А его вообще кто-то умеет снимать или пока не снимаемый?
| Сообщение посчитали полезным: |
Ранг: 199.6 (ветеран), 12thx Активность: 0.1↘0 Статус: Участник www.uinc.ru
|
Создано: 13 июля 2005 13:06 · Личное сообщение · #7
Если снимать "чтоб работало", то "кто-то" умеет ;) А если "чтоб небыло мусора", то работы ведутся.
| Сообщение посчитали полезным: |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 14 июля 2005 10:42 · Поправил: estet · Личное сообщение · #8
People! Мож, у этой DirectCom паранойя? В домашнем компе пишет об обнаружении дебаггера и в Винде БЕЗ Сайса и будучи запущенной ВНЕ Ольки, и в Винде с НЕзапущенным Сайсом БЕЗ Ольки - что за хрень??? А на работе - запускается на 10-дневный триал. Даже если билды разные - почему в домашнем такая лажа?!?!
| Сообщение посчитали полезным: |
Ранг: 6.0 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 14 июля 2005 10:48 · Личное сообщение · #9
estet
регмоном и файломоном посмотри куда прога лазит.
мож ищить дебугеров на файле?
| Сообщение посчитали полезным: |
Ранг: 39.4 (посетитель), 9thx Активность: 0.01=0.01 Статус: Участник
|
Создано: 14 июля 2005 11:01 · Личное сообщение · #10
Если там ExeCryptor то он будет закрывать не только отладчик но и мониторы (рег и файл).
у ExeCryptor есть такая опция 'detect inactive tools' - она будет искать просто установленные и не запущенные в данный момент тулзы и если найдет работать не будет.
| Сообщение посчитали полезным: |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 14 июля 2005 11:32 · Личное сообщение · #11
2nd пишет:
она будет искать просто установленные и не запущенные в данный момент тулзы
Мысль толковая, но КАК это исполняется - по именам папок и файлов или по реестру? Или ещё как-нибудь "анально"?
| Сообщение посчитали полезным: |
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 14 июля 2005 21:41 · Поправил: test · Личное сообщение · #12
Установленные редко встречаются - если только WINDBG ставил.
Вообще, он иногда ошибочно детектит, один такой случай я знаю в последней версии
| Сообщение посчитали полезным: |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 15 июля 2005 01:40 · Личное сообщение · #13
В одном туторе упоминается такое поведение - обнаружение дебаггера ВНЕ Ольки - но после дампа и восстановления IAT (типа AntiDump) - а здесь-то ДО OEP...
Кста, в том туторе используется какая-то тулза Kam - типа API-шпиона - я в поисковике нигде не нашёл... Мож, знает кто, откуда слить?
| Сообщение посчитали полезным: |
Ранг: 52.0 (постоянный), 146thx Активность: 0.03↗0.08 Статус: Участник
|
Создано: 19 июля 2005 01:50 · Личное сообщение · #14
Такая же хрень, не запускается, ругается на дебагер, вот только на какой и как находит?
FileMon и RegMon ничем не помогли, не видно "левых" обращений.
| Сообщение посчитали полезным: |