| Посл.ответ | 
Сообщение | 
 Ранг: 2.3 (гость) Активность: 0=0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:08   · Личное сообщение ·  #1 
На сайте http://www.haenlein-software.com http://www.haenlein-software.com  есть программа DVR-Studio (обычная, не Pro).
 Для скачивания доступна Trial версия на 30 дней.
 Решил ее поковырять в OllyDbg (пробовал и в Shadow), но Olly останавливается не  на точке входа (как обычно), а на комманде retn в ntdll с сообщением "Process terminated, exit code FFFFFFFF (-1)".
 То есть такое ощущение, что программе как то удалось стартануть, обманув Olly, определить, что она запущена из под отладчика и завершить свою работу.
 Что это за зверь и как с ним бороться?
   | Сообщение посчитали полезным:  | 
 | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:13   · Личное сообщение ·  #2 
Ексекриптор наверное!
   | Сообщение посчитали полезным:  | 
  Ранг: 420.3 (мудрец) Активность: 0.24↘0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:15   · Личное сообщение ·  #3 
jokolemene
Покажи названия секций.
 ----- Сколько ни наталкивали на мысль – все равно сумел увернуться  | Сообщение посчитали полезным:   | 
 Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:15   · Личное сообщение ·  #4 
Убери галку INT3 breaks в Olly
   | Сообщение посчитали полезным:  | 
 Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:17   · Личное сообщение ·  #5 
Судя по секциям похоже на Екзекриптор ... хотя ща кому не лень так названия поганят.
   | Сообщение посчитали полезным:  | 
 Ранг: 45.1 (посетитель) Активность: 0.03↘0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:28   · Личное сообщение ·  #6  | 
  Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller  
 
 | 
Создано: 15 октября 2006 06:31   · Личное сообщение ·  #7 
jokolemene пишет:
 программе как то удалось стартануть, обманув Olly, 
Именно. В файле есть TLS, его код стартует до EP. Этот код проверяет СС на ЕР, и если у тебя на вкладке Properties->events стоит галка на EP of main module, то Оля именно туда и ставит бряку. Для обхода этого поставь галку на System Breakpoint.
   | Сообщение посчитали полезным:   | 
  Ранг: 199.9 (ветеран), 4thx Активность: 0.12↘0.02 Статус: Участник 
 
 | 
Создано: 15 октября 2006 06:48   · Личное сообщение ·  #8 
..и после загрузки в Олю перед запуском проги убери бряк с EP.
   | Сообщение посчитали полезным:  | 
  Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR 
 
 | 
Создано: 15 октября 2006 06:49   · Личное сообщение ·  #9 
там ехекриптор..
 если найду свой патч - напишу, что и где патчить =)
 ----- Тут не могла быть ваша реклама  | Сообщение посчитали полезным:  | 
  Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller  
 
 | 
Создано: 15 октября 2006 08:12 · Поправил: HoBleen   · Личное сообщение ·  #10 
YDS пишет:
 ..и после загрузки в Олю перед запуском проги убери бряк с EP. 
Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет.
   | Сообщение посчитали полезным:   | 
  Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR 
 
 | 
Создано: 15 октября 2006 08:36   · Личное сообщение ·  #11 
HoBleen пишет:
 Его там не будет! Оля ставит его только один раз и только если выбрано Set bp on EP. В случае Stop on sys bp его там естейственно не будет. 
в том то и дело, что он там будет
 ----- Тут не могла быть ваша реклама  | Сообщение посчитали полезным:   | 
  Ранг: 199.9 (ветеран), 4thx Активность: 0.12↘0.02 Статус: Участник 
 
 | 
Создано: 15 октября 2006 08:39   · Личное сообщение ·  #12 
HoBleen пишет:
 Его там не будет! 
Ну вот и хорошо, если у него оно там так. Я лишь привел одну из возможных причин трабла.
   | Сообщение посчитали полезным:   | 
  Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller  
 
 | 
Создано: 15 октября 2006 08:55   · Личное сообщение ·  #13 
lord_Phoenix
Извиняюсь, перепутал.
 offtop
 Кстати, не знаю, полезно ли это, но остановка на system breakpoint не является самой первой точкой для всплыва дебаггера. Можно создавать процесс в остановленном состоянии, до всех процессов инициализации, например, настройки таблицы импорта.
   | Сообщение посчитали полезным:   | 
 Ранг: 2.3 (гость) Активность: 0=0 Статус: Участник 
 
 | 
Создано: 15 октября 2006 10:19   · Личное сообщение ·  #14 
Большое всем спасибо за просвещение в этом вопросе.
 Действительно, переставив галку на System Breakpoint Olly стала останавливаться в недрах ntdll.
 А существуют ли более или менне "стандартные" методы борьбы с этим злом, типа скриптов для Olly или придется все делать ручками?
 И про какой такой "патч" пишет уважаемый lord_Phoenix?
   | Сообщение посчитали полезным:  | 
  Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR 
 
 | 
Создано: 15 октября 2006 10:22   · Личное сообщение ·  #15 
jokolemene пишет:
 И про какой такой "патч" пишет уважаемый lord_Phoenix? 
я про взлом этой проги.. если найду - покажу патч =)
 ----- Тут не могла быть ваша реклама  | Сообщение посчитали полезным:   | 
 Ранг: 21.1 (новичок) Активность: 0.01↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 04:21   · Личное сообщение ·  #16 
Народ, у меня похожая трабла. Прога из под Оли не грузится. Есть в ней секция WinLisen - с нее она и начинает работы, потом расшифоровывает код и потом абзац - Инструкция обратилась по адресу... или Don`t now how to bypass command...
   | Сообщение посчитали полезным:  | 
 Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 10:39   · Личное сообщение ·  #17 
Есть статья про InlinePatch говнопрот. А вообще посмотри с помощью PeTools или им подобным точку входа и юзай просто он с?ка ту где ты входиш палит и поэтому вылетает,поэтому ты должен грузиться до него.. Там по моему несколько потоков  вызывается для проверки юзанья бряков ну так их прийдется отрубить.
   | Сообщение посчитали полезным:  | 
  Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 10:44   · Личное сообщение ·  #18 
sewell пишет:
 WinLisen 
Начьни распаковку лучше с аспака, с этим протом тебе ещё рано бадаться.
   | Сообщение посчитали полезным:   | 
 Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 10:58   · Личное сообщение ·  #19 
Не ну аспак это ты уж совсем. ну с Asprotect 1.23 beta 21 тогда пойдет.
 Какие скрипты!!!! Лучше всего делать руками так результат гарантирован,если конечно знания позволяют. А если нет то помести пока в раздел "на взлом". Пока подучишься а потом вперед.
   | Сообщение посчитали полезным:  | 
 Ранг: 260.2 (наставник) Активность: 0.19↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 11:15   · Личное сообщение ·  #20 
lord_Phoenix пишет:
 там ехекриптор.. 
jokolemene, забей внатуре на это дело...рано тебе ещё  !
 Dark Star пишет:
 ну с Asprotect 1.23 beta 21 тогда пойдет. 
Нет! Пусть попробует PECompact 2, ExeStealth, tELock.
 С аспром много гемора  .
   | Сообщение посчитали полезным:   | 
 Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 11:19   · Личное сообщение ·  #21 
Ну по чему туторов то много и на форуме дофига написано в самый ра. Ну конечно если не полный Lol. 
 PeCompact, Orien 2.12, WinUpack это тоже конечно хорошо чтоб опыта потнабраться.
   | Сообщение посчитали полезным:  | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 20 октября 2006 22:53   · Личное сообщение ·  #22 
sniperZ пишет:
 Нет! Пусть попробует PECompact 2, ExeStealth, tELock. 
  Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет!
   | Сообщение посчитали полезным:   | 
 Ранг: 260.2 (наставник) Активность: 0.19↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 00:30   · Личное сообщение ·  #23 
pavka пишет:
 Могу дать попробоавать tELock от которого не тока у олли но у и винды башню снесет! 
Давай...  
  | Сообщение посчитали полезным:   | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 03:57   · Личное сообщение ·  #24 
Лови!
 slil.ru/23281924
   | Сообщение посчитали полезным:  | 
  Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org] 
 
 | 
Создано: 21 октября 2006 05:42   · Личное сообщение ·  #25 
pavka, это что ж за tELock такой?
 ----- -=истина где-то рядом=-  | Сообщение посчитали полезным:   | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 05:54   · Личное сообщение ·  #26 
KingSise пишет:
 это что ж за tELock такой? 
Китайцы балуются!;)
   | Сообщение посчитали полезным:   | 
  Ранг: 85.7 (постоянный) Активность: 0.11↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 08:28   · Личное сообщение ·  #27 
KingSise хм. А ты tELock не знаеш? От tE!^TMG. Это тот который RSATool напесал.
 ----- Я фантомас, а ты гавно  | Сообщение посчитали полезным:   | 
  Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org] 
 
 | 
Создано: 21 октября 2006 09:09   · Личное сообщение ·  #28 
Rid3r пишет:
 KingSise хм. А ты tELock не знаеш?  
Знаю конечно, но проблем с его снятием не возникало... Как протектор он слабоват, имхо... Да и статей по нему достаточно много www.wasm.ru/article.php?article=packers2#12
 ----- -=истина где-то рядом=-  | Сообщение посчитали полезным:   | 
 Ранг: 516.1 (!), 39thx Активность: 0.28↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 09:40   · Личное сообщение ·  #29 
там модификация какая-то с дровом
   | Сообщение посчитали полезным:  | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 21 октября 2006 19:01   · Личное сообщение ·  #30 
Av0id пишет:
 там модификация какая-то с дровом 
Не дров там нет! Агрессивная антиотладка а так все то же самое!
   | Сообщение посчитали полезным:   |