Сейчас на форуме: Slinger, Rio (+5 невидимых)

 eXeL@B —› Основной форум —› Программа не загружается в OllyDbg
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 2.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 октября 2006 06:08
· Личное сообщение · #1

На сайте http://www.haenlein-software.com http://www.haenlein-software.com есть программа DVR-Studio (обычная, не Pro).
Для скачивания доступна Trial версия на 30 дней.

Решил ее поковырять в OllyDbg (пробовал и в Shadow), но Olly останавливается не на точке входа (как обычно), а на комманде retn в ntdll с сообщением "Process terminated, exit code FFFFFFFF (-1)".
То есть такое ощущение, что программе как то удалось стартануть, обманув Olly, определить, что она запущена из под отладчика и завершить свою работу.

Что это за зверь и как с ним бороться?



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 15 октября 2006 06:13
· Личное сообщение · #2

Ексекриптор наверное!




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 15 октября 2006 06:15
· Личное сообщение · #3

jokolemene
Покажи названия секций.

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться




Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 15 октября 2006 06:15
· Личное сообщение · #4

Убери галку INT3 breaks в Olly



Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 15 октября 2006 06:17
· Личное сообщение · #5

Судя по секциям похоже на Екзекриптор ... хотя ща кому не лень так названия поганят.



Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 15 октября 2006 06:28
· Личное сообщение · #6

Секции

2e6c_15.10.2006_CRACKLAB.rU.tgz - 11.jpg




Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 15 октября 2006 06:31
· Личное сообщение · #7

jokolemene пишет:
программе как то удалось стартануть, обманув Olly,


Именно. В файле есть TLS, его код стартует до EP. Этот код проверяет СС на ЕР, и если у тебя на вкладке Properties->events стоит галка на EP of main module, то Оля именно туда и ставит бряку. Для обхода этого поставь галку на System Breakpoint.




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 15 октября 2006 06:48
· Личное сообщение · #8

..и после загрузки в Олю перед запуском проги убери бряк с EP.




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 15 октября 2006 06:49
· Личное сообщение · #9

там ехекриптор..
если найду свой патч - напишу, что и где патчить =)

-----
Тут не могла быть ваша реклама





Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 15 октября 2006 08:12 · Поправил: HoBleen
· Личное сообщение · #10

YDS пишет:
..и после загрузки в Олю перед запуском проги убери бряк с EP.


Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет.




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 15 октября 2006 08:36
· Личное сообщение · #11

HoBleen пишет:
Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет.

в том то и дело, что он там будет

-----
Тут не могла быть ваша реклама





Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 15 октября 2006 08:39
· Личное сообщение · #12

HoBleen пишет:
Его там не будет!


Ну вот и хорошо, если у него оно там так. Я лишь привел одну из возможных причин трабла.




Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 15 октября 2006 08:55
· Личное сообщение · #13

lord_Phoenix
Извиняюсь, перепутал.

offtop
Кстати, не знаю, полезно ли это, но остановка на system breakpoint не является самой первой точкой для всплыва дебаггера. Можно создавать процесс в остановленном состоянии, до всех процессов инициализации, например, настройки таблицы импорта.



Ранг: 2.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 октября 2006 10:19
· Личное сообщение · #14

Большое всем спасибо за просвещение в этом вопросе.
Действительно, переставив галку на System Breakpoint Olly стала останавливаться в недрах ntdll.

А существуют ли более или менне "стандартные" методы борьбы с этим злом, типа скриптов для Olly или придется все делать ручками?
И про какой такой "патч" пишет уважаемый lord_Phoenix?




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 15 октября 2006 10:22
· Личное сообщение · #15

jokolemene пишет:
И про какой такой "патч" пишет уважаемый lord_Phoenix?

я про взлом этой проги.. если найду - покажу патч =)

-----
Тут не могла быть ваша реклама




Ранг: 21.1 (новичок)
Активность: 0.010
Статус: Участник

Создано: 20 октября 2006 04:21
· Личное сообщение · #16

Народ, у меня похожая трабла. Прога из под Оли не грузится. Есть в ней секция WinLisen - с нее она и начинает работы, потом расшифоровывает код и потом абзац - Инструкция обратилась по адресу... или Don`t now how to bypass command...



Ранг: 28.9 (посетитель)
Активность: 0.060
Статус: Участник

Создано: 20 октября 2006 10:39
· Личное сообщение · #17

Есть статья про InlinePatch говнопрот. А вообще посмотри с помощью PeTools или им подобным точку входа и юзай просто он с?ка ту где ты входиш палит и поэтому вылетает,поэтому ты должен грузиться до него.. Там по моему несколько потоков вызывается для проверки юзанья бряков ну так их прийдется отрубить.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 20 октября 2006 10:44
· Личное сообщение · #18

sewell пишет:
WinLisen


Начьни распаковку лучше с аспака, с этим протом тебе ещё рано бадаться.



Ранг: 28.9 (посетитель)
Активность: 0.060
Статус: Участник

Создано: 20 октября 2006 10:58
· Личное сообщение · #19

Не ну аспак это ты уж совсем. ну с Asprotect 1.23 beta 21 тогда пойдет.
Какие скрипты!!!! Лучше всего делать руками так результат гарантирован,если конечно знания позволяют. А если нет то помести пока в раздел "на взлом". Пока подучишься а потом вперед.



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 20 октября 2006 11:15
· Личное сообщение · #20

lord_Phoenix пишет:
там ехекриптор..


jokolemene, забей внатуре на это дело...рано тебе ещё!

Dark Star пишет:
ну с Asprotect 1.23 beta 21 тогда пойдет.


Нет! Пусть попробует PECompact 2, ExeStealth, tELock.

С аспром много гемора.



Ранг: 28.9 (посетитель)
Активность: 0.060
Статус: Участник

Создано: 20 октября 2006 11:19
· Личное сообщение · #21

Ну по чему туторов то много и на форуме дофига написано в самый ра. Ну конечно если не полный Lol.
PeCompact, Orien 2.12, WinUpack это тоже конечно хорошо чтоб опыта потнабраться.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 20 октября 2006 22:53
· Личное сообщение · #22

sniperZ пишет:
Нет! Пусть попробует PECompact 2, ExeStealth, tELock.

Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет!



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 21 октября 2006 00:30
· Личное сообщение · #23

pavka пишет:
Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет!


Давай...



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 октября 2006 03:57
· Личное сообщение · #24

Лови!
slil.ru/23281924




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 21 октября 2006 05:42
· Личное сообщение · #25

pavka, это что ж за tELock такой?

-----
-=истина где-то рядом=-




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 октября 2006 05:54
· Личное сообщение · #26

KingSise пишет:
это что ж за tELock такой?

Китайцы балуются!;)




Ранг: 85.7 (постоянный)
Активность: 0.110
Статус: Участник

Создано: 21 октября 2006 08:28
· Личное сообщение · #27

KingSise хм. А ты tELock не знаеш? От tE!^TMG. Это тот который RSATool напесал.

-----
Я фантомас, а ты гавно





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 21 октября 2006 09:09
· Личное сообщение · #28

Rid3r пишет:
KingSise хм. А ты tELock не знаеш?


Знаю конечно, но проблем с его снятием не возникало... Как протектор он слабоват, имхо... Да и статей по нему достаточно много www.wasm.ru/article.php?article=packers2#12

-----
-=истина где-то рядом=-




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 21 октября 2006 09:40
· Личное сообщение · #29

там модификация какая-то с дровом



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 октября 2006 19:01
· Личное сообщение · #30

Av0id пишет:
там модификация какая-то с дровом

Не дров там нет! Агрессивная антиотладка а так все то же самое!


. 1 . 2 . >>
 eXeL@B —› Основной форум —› Программа не загружается в OllyDbg
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати