Посл.ответ |
Сообщение |
Ранг: 2.3 (гость) Активность: 0=0 Статус: Участник
|
Создано: 15 октября 2006 06:08 · Личное сообщение · #1
На сайте http://www.haenlein-software.com http://www.haenlein-software.com есть программа DVR-Studio (обычная, не Pro).
Для скачивания доступна Trial версия на 30 дней.
Решил ее поковырять в OllyDbg (пробовал и в Shadow), но Olly останавливается не на точке входа (как обычно), а на комманде retn в ntdll с сообщением "Process terminated, exit code FFFFFFFF (-1)".
То есть такое ощущение, что программе как то удалось стартануть, обманув Olly, определить, что она запущена из под отладчика и завершить свою работу.
Что это за зверь и как с ним бороться?
| Сообщение посчитали полезным: |
|
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 15 октября 2006 06:13 · Личное сообщение · #2
Ексекриптор наверное!
| Сообщение посчитали полезным: |
 Ранг: 420.3 (мудрец) Активность: 0.24↘0 Статус: Участник
|
Создано: 15 октября 2006 06:15 · Личное сообщение · #3
jokolemene
Покажи названия секций.
----- Сколько ни наталкивали на мысль – все равно сумел увернуться | Сообщение посчитали полезным: |
Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник
|
Создано: 15 октября 2006 06:15 · Личное сообщение · #4
Убери галку INT3 breaks в Olly
| Сообщение посчитали полезным: |
Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник
|
Создано: 15 октября 2006 06:17 · Личное сообщение · #5
Судя по секциям похоже на Екзекриптор ... хотя ща кому не лень так названия поганят.
| Сообщение посчитали полезным: |
Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник
|
Создано: 15 октября 2006 06:28 · Личное сообщение · #6 |
 Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 15 октября 2006 06:31 · Личное сообщение · #7
jokolemene пишет:
программе как то удалось стартануть, обманув Olly,
Именно. В файле есть TLS, его код стартует до EP. Этот код проверяет СС на ЕР, и если у тебя на вкладке Properties->events стоит галка на EP of main module, то Оля именно туда и ставит бряку. Для обхода этого поставь галку на System Breakpoint.
| Сообщение посчитали полезным: |
 Ранг: 199.9 (ветеран), 4thx Активность: 0.12↘0.02 Статус: Участник
|
Создано: 15 октября 2006 06:48 · Личное сообщение · #8
..и после загрузки в Олю перед запуском проги убери бряк с EP.
| Сообщение посчитали полезным: |
 Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 15 октября 2006 06:49 · Личное сообщение · #9
там ехекриптор..
если найду свой патч - напишу, что и где патчить =)
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
 Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 15 октября 2006 08:12 · Поправил: HoBleen · Личное сообщение · #10
YDS пишет:
..и после загрузки в Олю перед запуском проги убери бряк с EP.
Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет.
| Сообщение посчитали полезным: |
 Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 15 октября 2006 08:36 · Личное сообщение · #11
HoBleen пишет:
Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет.
в том то и дело, что он там будет
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
 Ранг: 199.9 (ветеран), 4thx Активность: 0.12↘0.02 Статус: Участник
|
Создано: 15 октября 2006 08:39 · Личное сообщение · #12
HoBleen пишет:
Его там не будет!
Ну вот и хорошо, если у него оно там так. Я лишь привел одну из возможных причин трабла.
| Сообщение посчитали полезным: |
 Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 15 октября 2006 08:55 · Личное сообщение · #13
lord_Phoenix
Извиняюсь, перепутал.
offtop
Кстати, не знаю, полезно ли это, но остановка на system breakpoint не является самой первой точкой для всплыва дебаггера. Можно создавать процесс в остановленном состоянии, до всех процессов инициализации, например, настройки таблицы импорта.
| Сообщение посчитали полезным: |
Ранг: 2.3 (гость) Активность: 0=0 Статус: Участник
|
Создано: 15 октября 2006 10:19 · Личное сообщение · #14
Большое всем спасибо за просвещение в этом вопросе.
Действительно, переставив галку на System Breakpoint Olly стала останавливаться в недрах ntdll.
А существуют ли более или менне "стандартные" методы борьбы с этим злом, типа скриптов для Olly или придется все делать ручками?
И про какой такой "патч" пишет уважаемый lord_Phoenix?
| Сообщение посчитали полезным: |
 Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 15 октября 2006 10:22 · Личное сообщение · #15
jokolemene пишет:
И про какой такой "патч" пишет уважаемый lord_Phoenix?
я про взлом этой проги.. если найду - покажу патч =)
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
Ранг: 21.1 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 20 октября 2006 04:21 · Личное сообщение · #16
Народ, у меня похожая трабла. Прога из под Оли не грузится. Есть в ней секция WinLisen - с нее она и начинает работы, потом расшифоровывает код и потом абзац - Инструкция обратилась по адресу... или Don`t now how to bypass command...
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 20 октября 2006 10:39 · Личное сообщение · #17
Есть статья про InlinePatch говнопрот. А вообще посмотри с помощью PeTools или им подобным точку входа и юзай просто он с?ка ту где ты входиш палит и поэтому вылетает,поэтому ты должен грузиться до него.. Там по моему несколько потоков вызывается для проверки юзанья бряков ну так их прийдется отрубить.
| Сообщение посчитали полезным: |
 Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник
|
Создано: 20 октября 2006 10:44 · Личное сообщение · #18
sewell пишет:
WinLisen
Начьни распаковку лучше с аспака, с этим протом тебе ещё рано бадаться.
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 20 октября 2006 10:58 · Личное сообщение · #19
Не ну аспак это ты уж совсем. ну с Asprotect 1.23 beta 21 тогда пойдет.
Какие скрипты!!!! Лучше всего делать руками так результат гарантирован,если конечно знания позволяют. А если нет то помести пока в раздел "на взлом". Пока подучишься а потом вперед.
| Сообщение посчитали полезным: |
Ранг: 260.2 (наставник) Активность: 0.19↘0 Статус: Участник
|
Создано: 20 октября 2006 11:15 · Личное сообщение · #20
lord_Phoenix пишет:
там ехекриптор..
jokolemene, забей внатуре на это дело...рано тебе ещё  !
Dark Star пишет:
ну с Asprotect 1.23 beta 21 тогда пойдет.
Нет! Пусть попробует PECompact 2, ExeStealth, tELock.
С аспром много гемора  .
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 20 октября 2006 11:19 · Личное сообщение · #21
Ну по чему туторов то много и на форуме дофига написано в самый ра. Ну конечно если не полный Lol.
PeCompact, Orien 2.12, WinUpack это тоже конечно хорошо чтоб опыта потнабраться.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 20 октября 2006 22:53 · Личное сообщение · #22
sniperZ пишет:
Нет! Пусть попробует PECompact 2, ExeStealth, tELock.
 Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет!
| Сообщение посчитали полезным: |
Ранг: 260.2 (наставник) Активность: 0.19↘0 Статус: Участник
|
Создано: 21 октября 2006 00:30 · Личное сообщение · #23
pavka пишет:
Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет!
Давай...
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 21 октября 2006 03:57 · Личное сообщение · #24
Лови!
slil.ru/23281924
| Сообщение посчитали полезным: |
 Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org]
|
Создано: 21 октября 2006 05:42 · Личное сообщение · #25
pavka, это что ж за tELock такой?
----- -=истина где-то рядом=- | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 21 октября 2006 05:54 · Личное сообщение · #26
KingSise пишет:
это что ж за tELock такой?
Китайцы балуются!;)
| Сообщение посчитали полезным: |
 Ранг: 85.7 (постоянный) Активность: 0.11↘0 Статус: Участник
|
Создано: 21 октября 2006 08:28 · Личное сообщение · #27
KingSise хм. А ты tELock не знаеш? От tE!^TMG. Это тот который RSATool напесал.
----- Я фантомас, а ты гавно | Сообщение посчитали полезным: |
 Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org]
|
Создано: 21 октября 2006 09:09 · Личное сообщение · #28
Rid3r пишет:
KingSise хм. А ты tELock не знаеш?
Знаю конечно, но проблем с его снятием не возникало... Как протектор он слабоват, имхо... Да и статей по нему достаточно много www.wasm.ru/article.php?article=packers2#12
----- -=истина где-то рядом=- | Сообщение посчитали полезным: |
Ранг: 516.1 (!), 39thx Активность: 0.28↘0 Статус: Участник
|
Создано: 21 октября 2006 09:40 · Личное сообщение · #29
там модификация какая-то с дровом
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 21 октября 2006 19:01 · Личное сообщение · #30
Av0id пишет:
там модификация какая-то с дровом
Не дров там нет! Агрессивная антиотладка а так все то же самое!
| Сообщение посчитали полезным: |