Посл.ответ |
Сообщение |
Ранг: 1.6 (гость) Активность: 0=0 Статус: Участник
|
Создано: 09 октября 2005 17:13 · Личное сообщение · #1
Немогу запустить Armadillo .
вижу заставку
а потом бац! и ошыпка
Armadillo отсюда
стоит Softice но я при запуске Armadillo ево невключою
| Сообщение посчитали полезным: |
|
Ранг: 299.6 (наставник) Активность: 0.3↘0 Статус: Участник Armadillo Killer
|
Создано: 09 октября 2005 17:17 · Личное сообщение · #2
ViktorXP Ты не можешь сам протектор запустить чтоль ?
Armadillo отсюда
стоит Softice но я при запуске Armadillo ево невключою
| Сообщение посчитали полезным: |
Ранг: 303.7 (мудрец), 4thx Активность: 0.19↘0 Статус: Участник tPORt Manager
|
Создано: 09 октября 2005 19:57 · Личное сообщение · #3
ViktorXP пишет:
а потом бац! и ошыпка
ViktorXP пишет:
стоит Softice
Армы палит сосульку на винте А у тебя стоит IceExt? Ещё бывает, что она из-за него не фурычит
| Сообщение посчитали полезным: |
Ранг: 70.5 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 10 октября 2005 00:52 · Личное сообщение · #4
ViktorXP
Арма детектит айс на винте это точно. Активируй IceExt и попробуй запустить.
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 10 октября 2005 00:57 · Личное сообщение · #5
Bit-hack пишет:
Армы палит сосульку на винте
Нормально! Получается достается всем, а не только реверсерам
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 10 октября 2005 01:29 · Личное сообщение · #6
Bit-hack пишет:
Армы палит сосульку на винте
Арма находит SoftICE по OpenServiceA,
чтобы защититься нужно менять имя сервиса Айса в реестре, это если сам Айс в данный момент
не нужен, иначе используй IceExt, он кажется скрывает, но не уверен т.к. не помню
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 10 октября 2005 01:30 · Личное сообщение · #7
ViktorXP
У меня Арма не палит ни SoftICE ни IceExt. Нужно ставить последний IceExt(убрав из реестра все следы старого) + пропатчить SoftICE. (непропатченный некоторые версии Армадилло палят даже с IceExt).
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 70.5 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 10 октября 2005 01:59 · Личное сообщение · #8
Error_Log пишет:
У меня Арма не палит ни SoftICE ни IceExt. Нужно ставить последний IceExt(убрав из реестра все следы старого) + пропатчить SoftICE. (непропатченный некоторые версии Армадилло палят даже с IceExt).
IceExt 0.67 ? и что значит пропатчить где и чё патчить ?
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 10 октября 2005 02:13 · Личное сообщение · #9
6aHguT пишет:
IceExt 0.67 ?
Да. Его можно переименовпать при установке.
6aHguT пишет:
что значит пропатчить где и чё патчить
http://www.exelab.ru/f/action=vthread&forum=1&topic=2857
Я там аттачил патчик для SoftICE 4.2.7, попробуй его. Там же описанно, что патчится.
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 70.5 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 10 октября 2005 02:23 · Личное сообщение · #10 |
Ранг: 69.0 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 10 октября 2005 03:19 · Поправил: estet · Личное сообщение · #11
Господа!
Error_Log пишет:
Да. Его можно переименовпать при установке.
Я год назад ставил Сайс и IceExt переименованными (ОБОИХ), но по тогдашнему незнанию НЕ ВКЛЮЧАЛ protect в IceExt - Арма палила даже переименованные сервисы...
Не стоит забывать про "включение"...
| Сообщение посчитали полезным: |
Ранг: 303.7 (мудрец), 4thx Активность: 0.19↘0 Статус: Участник tPORt Manager
|
Создано: 10 октября 2005 04:52 · Личное сообщение · #12
nice пишет:
Получается достается всем, а не только реверсерам
Кажись да Но я не уверен, кто-то где-то говорил (на форуме кряклаба). А вообще, возьми арму и посмотри, что там написано про опцию крутого детектинга сайса.
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 10 октября 2005 08:04 · Личное сообщение · #13
Bit-hack пишет:
Но я не уверен, кто-то где-то говорил
Как-то устанавливал fraps (старенькой версии), так кончилось все сообщением "general extraction error". IceExt у меня тогда не стоял. И, насколько мне помнится, SoftICE даже небыл запущен. Патч отладчика тогда решил эту проблему. IceExt палится в реестре, я выкашивал все ключи с этим названием чтобы Арму попустило от лихорадки.
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 24.3 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 октября 2005 21:14 · Поправил: Inv · Личное сообщение · #14
Error_Log пишет:
IceExt палится в реестре, я выкашивал все ключи с этим названием
достаточно было просто перименовать все вхождения IceExt во что-нибудь другое, только копию реестра сделай на всякий пожарный
MozgC писал об этом давно уже.
(проверено на армах 3.78 и 4.05)
ну а потом врубай защиту в IceExt
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 12 октября 2005 18:29 · Поправил: Error_Log · Личное сообщение · #15
Inv пишет:
достаточно было просто перименовать все вхождения IceExt
Смысл переименовывать старую версию, если была на тот момент уже новая, в которой эта возможность присутствует при установке
P.S. На WASM-е лежит интересный патчик для SoftICE 4.3.2, исправляет проблему детекта: "Use patches (EXE's) to hide SoftICE (NTICE/SIWVID, Int 41h trap, BCHK signature hides) and fix problem of Symbol Loader not breaking at WinMain". Потом еще нужно пропатчить детект через DR7. Ну от Армадиллы должен помочь, особенно, если с АйсЭкст-ом, но против SafeDisk-а не помогает, все равно палит, гад; интересно какие он еще там способы детекта использует.... . Все равно приходится использовать свою методику...
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 24.3 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 12 октября 2005 18:36 · Личное сообщение · #16
Error_Log
нет не название драйвера , а все вхождения слова IceExt в реестр я ключи точно не помню.
| Сообщение посчитали полезным: |
Ранг: 303.7 (мудрец), 4thx Активность: 0.19↘0 Статус: Участник tPORt Manager
|
Создано: 12 октября 2005 19:04 · Личное сообщение · #17
Error_Log пишет:
но против SafeDisk-а не помогает
Даа, изпод ринг0 можно сделать многое...
| Сообщение посчитали полезным: |
Ранг: 24.3 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 12 октября 2005 19:09 · Поправил: Inv · Личное сообщение · #18
я имел ввиду эти ключи
цитата:
MozgC [TSRh] :: Тебе нужно скрыть IceExt в реестре для начала
Сейчас скажу как...
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ ArmaDura]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\ ArmaDura]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ArmaDura]
Вот эти ключи раньше назывались у меня IceExt
| Сообщение посчитали полезным: |
Ранг: 24.3 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 12 октября 2005 19:14 · Личное сообщение · #19
Bit-hack пишет:
Даа, изпод ринг0 можно сделать многое
ты бы перичислил чуть подробнее
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 12 октября 2005 19:29 · Личное сообщение · #20
Inv
Все правильно, как думаешь, что значит "Services"? В IceExt v0.67 эти ключи при установке получают название сервиса айсэкста, которое ты можешь задать, какое угодно. К тому-же какой смысл спорить, говорю же, что Арма у меня не палит IceExt.
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 12 октября 2005 19:45 · Поправил: Error_Log · Личное сообщение · #21
Bit-hack пишет:
Даа, изпод ринг0 можно сделать многое...
Inv пишет:
ты бы перичислил чуть подробнее
На данный момент у меня пофикшенно следующие способы определения отладчика SoftICE:
- MeltICE
- CR4 Debug extentions
- DR7 Check
- NtQuerySystemInformation
- INT3
- INT41
- UnhendledExceptionFilter
- BCHK
- Check name IceExt
Несмотря на это SafeDisk все равно умудряется как-то попалить запущенный SoftICE, а за OllyDbg я вообще молчу...
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 24.3 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 13 октября 2005 12:26 · Личное сообщение · #22
Error_Log
Вас понял
А что такое BCHK, остальное вроде знакомо
| Сообщение посчитали полезным: |
Ранг: 9.6 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 октября 2005 13:14 · Личное сообщение · #23
bound checker
| Сообщение посчитали полезным: |