Сейчас на форуме: user99, _MBK_, ManHunter, Magister Yoda, rtsgreg1989 (+8 невидимых)

 eXeL@B —› Основной форум —› Armadillo error
Посл.ответ Сообщение

Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 октября 2005 17:13
· Личное сообщение · #1

Немогу запустить Armadillo .

вижу заставку
а потом бац! и ошыпка

Armadillo отсюда
стоит Softice но я при запуске Armadillo ево невключою




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 09 октября 2005 17:17
· Личное сообщение · #2

ViktorXP Ты не можешь сам протектор запустить чтоль ?
Armadillo отсюда 
стоит Softice но я при запуске Armadillo ево невключою






Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 09 октября 2005 19:57
· Личное сообщение · #3

ViktorXP пишет:
а потом бац! и ошыпка

ViktorXP пишет:
стоит Softice

Армы палит сосульку на винте А у тебя стоит IceExt? Ещё бывает, что она из-за него не фурычит




Ранг: 70.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 10 октября 2005 00:52
· Личное сообщение · #4

ViktorXP
Арма детектит айс на винте это точно. Активируй IceExt и попробуй запустить.



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 10 октября 2005 00:57
· Личное сообщение · #5

Bit-hack пишет:
Армы палит сосульку на винте

Нормально! Получается достается всем, а не только реверсерам

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 10 октября 2005 01:29
· Личное сообщение · #6

Bit-hack пишет:
Армы палит сосульку на винте


Арма находит SoftICE по OpenServiceA,
чтобы защититься нужно менять имя сервиса Айса в реестре, это если сам Айс в данный момент
не нужен, иначе используй IceExt, он кажется скрывает, но не уверен т.к. не помню



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 10 октября 2005 01:30
· Личное сообщение · #7

ViktorXP
У меня Арма не палит ни SoftICE ни IceExt. Нужно ставить последний IceExt(убрав из реестра все следы старого) + пропатчить SoftICE. (непропатченный некоторые версии Армадилло палят даже с IceExt).

-----
Research is my purpose





Ранг: 70.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 10 октября 2005 01:59
· Личное сообщение · #8

Error_Log пишет:
У меня Арма не палит ни SoftICE ни IceExt. Нужно ставить последний IceExt(убрав из реестра все следы старого) + пропатчить SoftICE. (непропатченный некоторые версии Армадилло палят даже с IceExt).

IceExt 0.67 ? и что значит пропатчить где и чё патчить ?



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 10 октября 2005 02:13
· Личное сообщение · #9

6aHguT пишет:
IceExt 0.67 ?

Да. Его можно переименовпать при установке.
6aHguT пишет:
что значит пропатчить где и чё патчить

http://www.exelab.ru/f/action=vthread&forum=1&topic=2857
Я там аттачил патчик для SoftICE 4.2.7, попробуй его. Там же описанно, что патчится.

-----
Research is my purpose





Ранг: 70.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 10 октября 2005 02:23
· Личное сообщение · #10

Error_Log
Cенкс, протестю ...




Ранг: 69.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 10 октября 2005 03:19 · Поправил: estet
· Личное сообщение · #11

Господа!
Error_Log пишет:
Да. Его можно переименовпать при установке.


Я год назад ставил Сайс и IceExt переименованными (ОБОИХ), но по тогдашнему незнанию НЕ ВКЛЮЧАЛ protect в IceExt - Арма палила даже переименованные сервисы...

Не стоит забывать про "включение"...




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 10 октября 2005 04:52
· Личное сообщение · #12

nice пишет:
Получается достается всем, а не только реверсерам

Кажись да Но я не уверен, кто-то где-то говорил (на форуме кряклаба). А вообще, возьми арму и посмотри, что там написано про опцию крутого детектинга сайса.



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 10 октября 2005 08:04
· Личное сообщение · #13

Bit-hack пишет:
Но я не уверен, кто-то где-то говорил

Как-то устанавливал fraps (старенькой версии), так кончилось все сообщением "general extraction error". IceExt у меня тогда не стоял. И, насколько мне помнится, SoftICE даже небыл запущен. Патч отладчика тогда решил эту проблему. IceExt палится в реестре, я выкашивал все ключи с этим названием чтобы Арму попустило от лихорадки.

-----
Research is my purpose




Ранг: 24.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 11 октября 2005 21:14 · Поправил: Inv
· Личное сообщение · #14

Error_Log пишет:
IceExt палится в реестре, я выкашивал все ключи с этим названием

достаточно было просто перименовать все вхождения IceExt во что-нибудь другое, только копию реестра сделай на всякий пожарный
MozgC писал об этом давно уже.
(проверено на армах 3.78 и 4.05)
ну а потом врубай защиту в IceExt



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 12 октября 2005 18:29 · Поправил: Error_Log
· Личное сообщение · #15

Inv пишет:
достаточно было просто перименовать все вхождения IceExt

Смысл переименовывать старую версию, если была на тот момент уже новая, в которой эта возможность присутствует при установке
P.S. На WASM-е лежит интересный патчик для SoftICE 4.3.2, исправляет проблему детекта: "Use patches (EXE's) to hide SoftICE (NTICE/SIWVID, Int 41h trap, BCHK signature hides) and fix problem of Symbol Loader not breaking at WinMain". Потом еще нужно пропатчить детект через DR7. Ну от Армадиллы должен помочь, особенно, если с АйсЭкст-ом, но против SafeDisk-а не помогает, все равно палит, гад; интересно какие он еще там способы детекта использует.... . Все равно приходится использовать свою методику...

-----
Research is my purpose




Ранг: 24.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 12 октября 2005 18:36
· Личное сообщение · #16

Error_Log
нет не название драйвера , а все вхождения слова IceExt в реестр я ключи точно не помню.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 12 октября 2005 19:04
· Личное сообщение · #17

Error_Log пишет:
но против SafeDisk-а не помогает

Даа, изпод ринг0 можно сделать многое...



Ранг: 24.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 12 октября 2005 19:09 · Поправил: Inv
· Личное сообщение · #18

я имел ввиду эти ключи
цитата:
MozgC [TSRh] :: Тебе нужно скрыть IceExt в реестре для начала
Сейчас скажу как...
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ ArmaDura]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\ ArmaDura]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ArmaDura]
Вот эти ключи раньше назывались у меня IceExt



Ранг: 24.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 12 октября 2005 19:14
· Личное сообщение · #19

Bit-hack пишет:
Даа, изпод ринг0 можно сделать многое


ты бы перичислил чуть подробнее



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 12 октября 2005 19:29
· Личное сообщение · #20

Inv
Все правильно, как думаешь, что значит "Services"? В IceExt v0.67 эти ключи при установке получают название сервиса айсэкста, которое ты можешь задать, какое угодно. К тому-же какой смысл спорить, говорю же, что Арма у меня не палит IceExt.

-----
Research is my purpose




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 12 октября 2005 19:45 · Поправил: Error_Log
· Личное сообщение · #21

Bit-hack пишет:
Даа, изпод ринг0 можно сделать многое...

Inv пишет:
ты бы перичислил чуть подробнее


На данный момент у меня пофикшенно следующие способы определения отладчика SoftICE:

- MeltICE
- CR4 Debug extentions
- DR7 Check
- NtQuerySystemInformation
- INT3
- INT41
- UnhendledExceptionFilter
- BCHK
- Check name IceExt

Несмотря на это SafeDisk все равно умудряется как-то попалить запущенный SoftICE, а за OllyDbg я вообще молчу...

-----
Research is my purpose




Ранг: 24.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 13 октября 2005 12:26
· Личное сообщение · #22

Error_Log
Вас понял
А что такое BCHK, остальное вроде знакомо



Ранг: 9.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2005 13:14
· Личное сообщение · #23

bound checker


 eXeL@B —› Основной форум —› Armadillo error
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати