Посл.ответ |
Сообщение |
Ранг: 120.6 (ветеран) Активность: 0.09↘0 Статус: Участник rootkit developer
|
Создано: 09 апреля 2006 02:35 · Личное сообщение · #1
У меня появилось некоторое свободное время (несколько дней), и я решил заняться написанием плугина для OllyDbg. Из планируемых функций будут следующие:
1) Скрытие дебагера от всех мыслимых и немыслимых способов детекта.
2) Отлов попыток обнаружения дебагера, а также функций использующихся для получения hardwareId в привязках к железу.
3) Отлов вызова программой команд cpuid и rdtsc.
4) Отлов попыток снятия hardware breakpoint.
Скрытие оли будет осуществляться полностью в ring0, с помощью драйвера, что сделает невозможным обнаружение ее ring3 протекторами.
Еще могу сделать возможность отладки ринг0 протов типа фемиды, но хз, надо ли оно кому-нибудь.
Короче, высказывайте свои идеи и пожелания по этому поводу здесь (а то может это и нахер никому не надо).
З.Ы. киньте кто-нибудь ссылку с описаниями экспортов ollydbg.exe которые юзаются в плугинах.
----- Скажем дружно - нафиг нужно. | Сообщение посчитали полезным: |
|
Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 01 мая 2006 22:08 · Личное сообщение · #2
0депты ожидайте ;)
Вот вчерашнии логи канала.
---------------------------------------
* +Bat (irc@FA339D5B.D9EDEF27.585AD141.IP) Quit (Leaving: [Лн·Ст] v6 › http://levkin.cjb.net)
<%Red_Baron> .:|Ms-Rem|:. как там твой плагин для ольки? ;)
<%Red_Baron> одепты заждались релизенга
<%Red_Baron> http://www.exelab.ru/f/action=vthread&forum=1&topic=4498
<+Ms-Rem> будит вам релизинг
------------------------------------------
| Сообщение посчитали полезным: |
Ранг: 120.6 (ветеран) Активность: 0.09↘0 Статус: Участник rootkit developer
|
Создано: 01 мая 2006 22:11 · Личное сообщение · #3
С свободным временем не так хорошо, как хотелось бы, но плугин будет.
----- Скажем дружно - нафиг нужно. | Сообщение посчитали полезным: |
Ранг: 104.1 (ветеран) Активность: 0.07↘0 Статус: Участник искатель истЕны
|
Создано: 02 мая 2006 00:54 · Личное сообщение · #4
Ms-Rem
а можно узнать приблизительные сроки? =)
| Сообщение посчитали полезным: |
Ранг: 18.0 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 02 мая 2006 07:56 · Личное сообщение · #5
а можно узнать приблизительные сроки?
Не подгоняй! Если сказали что будет, значит будет...
| Сообщение посчитали полезным: |
Ранг: 116.7 (ветеран) Активность: 0.1↘0 Статус: Участник
|
Создано: 18 мая 2006 21:55 · Личное сообщение · #6
Эх, а воз и ныне там..
| Сообщение посчитали полезным: |
Ранг: 253.9 (наставник) Активность: 0.13↘0 Статус: Участник
|
Создано: 18 мая 2006 22:13 · Личное сообщение · #7
Забейте на этот плагин... Займитесь делом. А когда появится плагин - возрадуйтесь.
----- MicroSoft? Is it some kind of a toilet paper? | Сообщение посчитали полезным: |
Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 12 июня 2006 12:11 · Личное сообщение · #8
Не хотелось бы задавать раздражающих вопросов, когда же наконец, но всё же подниму тему месячной давности и спрошу, как дело идёт? Просто сам хотел написать драйвер, который не даёт Олькин процесс открывать и читать, вот и думаю, может и так этот скоро появится...
| Сообщение посчитали полезным: |
Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник
|
Создано: 12 июня 2006 22:24 · Личное сообщение · #9
Archer пишет:
Просто сам хотел написать драйвер
Давно бы уже написал, чего ждать-то.
| Сообщение посчитали полезным: |
Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 12 июня 2006 23:31 · Личное сообщение · #10
NIKOLA
Да просто не особо пока надо, я проты помаленьку разные смотрю, экзекриптор в процессы чужие лезет, гад, думал, может написать на всякий случай, чтоб не лазил. Но реальной необходимости нет, к тому же отладка дров вечно с синими экранами-не подарок. Вот и думал, может нефиг колесо изобретать и плагин скоро и так будет...
| Сообщение посчитали полезным: |
Ранг: 73.7 (постоянный), 22thx Активность: 0.04↘0 Статус: Участник
|
Создано: 19 августа 2006 05:33 · Личное сообщение · #11
Прошло столько времени с начала написания плагина,может есть какие новости по этому делу???
MS-Rem ,когда всё-таки выйдет этот плагин???
PS.Добавь как-нить фичу Break on Execute через драйвер,ато OllyBonE глючит(если всё-таки пишешь плаг)
| Сообщение посчитали полезным: |
Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 19 августа 2006 09:27 · Личное сообщение · #12
XQuader
Да я уже выше писал ему, молчит. Имхо, забросил он это дело нафиг.
| Сообщение посчитали полезным: |
Ранг: 218.9 (наставник), 42thx Активность: 0.16↘0 Статус: Участник dotnet
|
Создано: 19 августа 2006 10:58 · Личное сообщение · #13
нефиг было хвалить раньше времени
----- have a nice day | Сообщение посчитали полезным: |
Ранг: 384.1 (мудрец) Активность: 0.25↘0 Статус: Участник www.int3.net
|
Создано: 20 августа 2006 22:53 · Личное сообщение · #14
сейчас некогда ему, есть только пока дровина для полного скрытия процесса
----- Подписи - ЗЛО! Нужно убирать! | Сообщение посчитали полезным: |
Ранг: 271.5 (наставник), 12thx Активность: 0.15↘0 Статус: Участник Packer Reseacher
|
Создано: 21 августа 2006 00:09 · Личное сообщение · #15
Тогда возникает мысль: "может кто поможет?"
----- My love is very cool girl. | Сообщение посчитали полезным: |
Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник
|
Создано: 21 августа 2006 12:46 · Личное сообщение · #16
theCollision пишет:
Тогда возникает мысль: "может кто поможет?"
Дык, наверняка уже многие зделали себе плуг, я для себя зделал простенький, дровина от экстрим дампер.
| Сообщение посчитали полезным: |