Посл.ответ |
Сообщение |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 04 сентября 2004 22:12 · Личное сообщение · #1
Ну вот я наконец его доделал
Требуется протестировать в 2k(sp4), XP(SP2) и 2k3.
Чуть позже он появится на wasm(когда info оформлю),
а пока жду, какие будут комментарии..
Кто не поленится протестировать то обращайте внимание на лог Olly,
если будут ошибки то это будет отображено в логе красным цветом.
| Сообщение посчитали полезным: |
|
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 13 сентября 2004 14:37 · Личное сообщение · #2
nice
Дык а что его писать то, способов тьма, вот один из них.. _939864138__Tester.exe
| Сообщение посчитали полезным: |
Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR•
|
Создано: 13 сентября 2004 15:52 · Личное сообщение · #3
ilya пишет:
с такой конфигурацией программам её ни найти
хе, ну допустим у тебя не переименованы дочернии классы, и по ним можно легко найти дебаггер... или ещё я тут помнится выкладывал прожку небольшую, которая искала олю через OpenProcess/ReadProcessMemory...
Asterix пишет:
_939864138__Tester.exe
а вот это уже как раз антитрейс тут вариантов много...
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 13 сентября 2004 16:10 · Личное сообщение · #4
Mario555
> помнится выкладывал прожку небольшую, которая искала олю через OpenProcess/ReadProcessMemory...
Запусти свою прожку вместе с последней версией плагина и включи в его настройках последний checkbox ;)
| Сообщение посчитали полезным: |
Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR•
|
Создано: 13 сентября 2004 17:17 · Личное сообщение · #5
хмм... защита от ReadProcessMemory ? весело...
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 13 сентября 2004 21:30 · Личное сообщение · #6
Asterix
Вот это ты напяхал rdtsc
А для чего cpuid?
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 13 сентября 2004 21:40 · Личное сообщение · #7
nice
Это не я, это Max, который на wasm и на reng ;)
Где-то на васме в топике даже исходник есть.
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 13 сентября 2004 21:52 · Личное сообщение · #8
Asterix
У меня винт слетал, и произошла частичная потеря емайлов, не напомнишь?
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 13 сентября 2004 21:53 · Личное сообщение · #9
xor eax,eax
cpuid
rdtsc
Это такты меряем ;)
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 14 сентября 2004 00:20 · Личное сообщение · #10
Asterix
напиши мне, есть пара вопросов
nicesc <> yandex.ru
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 14 сентября 2004 03:28 · Личное сообщение · #11
nice пишет:
А для чего cpuid?
Так как машинно-специфичные регистры могут отсутствовать на отдельных моделях процессоров(напр. TSC),их наличие всегда следует определять при помощи команды CPUID.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 03:55 · Личное сообщение · #12
test
Нет, здесь cpuid для другого..
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 14 сентября 2004 05:36 · Личное сообщение · #13
Asterix
Вот что мне демон написал:
This message was created automatically by mail delivery software.
A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:
ххххх@xxxx.ru
User not found: ххххх@xxxx.ru
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 05:47 · Личное сообщение · #14
nice
Попробуй написать тему из одного слова и очень маленькое письмо.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 05:55 · Личное сообщение · #15
nice
Можешь, кстати, написать в PM на reng.ru
| Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 14 сентября 2004 06:06 · Личное сообщение · #16
Asterix
Пароль на ренге потерял, а востанавливать как не знаю, обращался к админам тишина, правда он тогда полуживой был...
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 14 сентября 2004 06:35 · Личное сообщение · #17
AsterixА зачем тогда?если и без него работаетRDTSC.Кстати кажется можно запретить RDTSC как то?
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 06:43 · Личное сообщение · #18
nice
ну напиши на reversing.net в PM
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 06:45 · Личное сообщение · #19
test
подробности смотри в мануалах интела и амд по использованию rdtsc, а также у Фога.
| Сообщение посчитали полезным: |
Ранг: 203.3 (наставник) Активность: 0.22↘0 Статус: Участник UPX Killer -d
|
Создано: 14 сентября 2004 06:48 · Личное сообщение · #20
Asterix
Может я чего-то не понимаю, но я сделал пример поиска окна по классу (FindWindow), и он находит Олли. XP Pro, SP-1.
Объясни пожалуйста..
----- Я медленно снимаю с неё UPX... *FF_User* | Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 07:00 · Личное сообщение · #21
AlexZ
А я разве утверждал обратное? Да находит!
Чтоб от этого избавиться нужно патчить OllyDbg.exe
| Сообщение посчитали полезным: |
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 14 сентября 2004 07:04 · Личное сообщение · #22
Asterix
Посмотрел на wasme .там с кэшэм связано.Но без CPUID всеравно работает я ж об этом интересуюсь.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 сентября 2004 07:08 · Личное сообщение · #23
> Но без CPUID всеравно работает
Да, но точность будет явно ниже ;)
| Сообщение посчитали полезным: |
Ранг: 203.3 (наставник) Активность: 0.22↘0 Статус: Участник UPX Killer -d
|
Создано: 14 сентября 2004 08:52 · Поправил: AlexZ · Личное сообщение · #24
Asterix пишет:
А я разве утверждал обратное? Да находит!
Чтоб от этого избавиться нужно патчить OllyDbg.exe
извиняй, это я прослушал, виноват..
----- Я медленно снимаю с неё UPX... *FF_User* | Сообщение посчитали полезным: |
Ранг: 19.6 (новичок) Активность: 0.03↘0 Статус: Участник
|
Создано: 14 сентября 2004 11:47 · Личное сообщение · #25
Asterix пишет:
.
_939864138__Tester.exe
програмуля сильная
моя олька на лопатках(Debugger Found!)
| Сообщение посчитали полезным: |