Сейчас на форуме: Slinger, Rio (+5 невидимых)

 eXeL@B —› Основной форум —› HideDebugger(1.2.4) - update
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 14 ноября 2004 11:58 · Поправил: Asterix
· Личное сообщение · #1

Добавлена команда Detach, юзать - с умом, процесс должен быть отпущен,
зациклен(jmp $) или заSUSPEND'ен тогда можно Detach'иться.

В следующей версии прикручу защиту от Obsidium'а 1.2.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 14 ноября 2004 11:59
· Личное сообщение · #2

.

_1144129978__HideDebugger1.2.1.rar




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 14 ноября 2004 12:36
· Личное сообщение · #3

ы, а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Кста вот интересно, почитал я про эту Eprocess... если драйвер написать (или заюзать например от R0cmd, он же в любой место запись разрешает) который будет патчить эту Eprocess данного процесса (ведь есть же драйверы с исходниками, которые скрывают процесс под NT, они явно с Eprocess как-то работают, может их немного подправить =) ). Тогда наверно и в PEB тоже нужный байт пойдёт. Только вот вопрос в какой момент олли передаёт управление плагину...



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 14 ноября 2004 13:33
· Личное сообщение · #4

> ы, а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...

Ну пока обдумываю как покороче и поуниверсальнее реализовать, ведь тогда можно будет использовать функцию в дальнейшем, чтоб обламывать какие-нибудь другие проверки..

С драйвером связываться не хочу, опыта нет, да и нет пока особой необходимости в нём, разве что класс окна в рантайме патчить, но проще пропатчить сам Olly, кстати, если б Olly правильно плагины грузил, до показа своего главного окна, то, опять же, класс окна можно было бы патчить в рантайме.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 14 ноября 2004 15:19
· Личное сообщение · #5

> Только вот вопрос в какой момент олли передаёт управление плагину...

Я в плагине не жду когда Olly передаст управление, всё что нужно хватаю сам, в нужный мне момент ;)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 15 ноября 2004 13:57
· Личное сообщение · #6

Маленькая бага закралась в релиз, Detach работает только если включена хотя бы одна из двух защит либо IsDebuggerPresent либо TerminateProcess.
В следующей версии поправлю ;)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 16 ноября 2004 21:10
· Личное сообщение · #7

Your system not supports DebugActiveProcessStop function =(



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 16 ноября 2004 22:59
· Личное сообщение · #8

В 2k такой функции действительно нет ;)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 17 ноября 2004 18:44
· Личное сообщение · #9

Обыдна =) А сэмулить её нельзя?



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 18 ноября 2004 00:45
· Личное сообщение · #10

> А сэмулить её нельзя?

%)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 18 ноября 2004 18:51
· Личное сообщение · #11

Ну типа рипнуть код из kernel'a или где она там? =)))



Ранг: 136.3 (ветеран)
Активность: 0.050
Статус: Участник

Создано: 19 ноября 2004 00:30
· Личное сообщение · #12

WELL
Круто будет, WELL kernel32.dll пропатчит
Проще помойму ХР поставить.




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 19 ноября 2004 01:19
· Личное сообщение · #13






Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 20 ноября 2004 13:38
· Личное сообщение · #14

MC707 пишет:
Круто будет, WELL kernel32.dll пропатчит

не, тут kernel32.dll, не отделаешься ) ведь дело в функции ZwRemoveProcessDebug, а это уже совсем не kernel32.dll =)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 20 ноября 2004 15:41
· Личное сообщение · #15

Mario555
> а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...

Уже прикрутил, вот только никак не придумаю как ее обозвать в диалоге Options ;)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 20 ноября 2004 23:11
· Личное сообщение · #16

Asterix пишет:
как ее обозвать в диалоге Options

ZwQueryInformationProcess - must die =)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 21 ноября 2004 06:08
· Личное сообщение · #17

Гы, название придумал, так что скоро будет релиз ;)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 03 декабря 2004 20:16
· Личное сообщение · #18

Новая версия лежит здесь.
www.wasm.ru/forum/files/_1964778182__HideDebugger122.rar




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 16 февраля 2005 04:35
· Личное сообщение · #19

Решил поднять тему =)

Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются.
А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются.
Вот такой глюк/фича =)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 21 февраля 2005 06:30
· Личное сообщение · #20

Вобще-то это была фича ;)
Ну ладно, в следующем релизе постараюсь поправить, только вот не знаю когда это будет %)

ЗЫ: я ни разу не грузил Olly из explorer'а =)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 21 февраля 2005 11:01
· Личное сообщение · #21

Asterix пишет:
Вобще-то это была фича ;)

Ну я так сразу и подумал ;)

Asterix пишет:
я ни разу не грузил Olly из explorer'а =)

Я только так и гружу =) Мне так удобнее =)




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 21 февраля 2005 11:50
· Личное сообщение · #22

WELL пишет:
Я только так и гружу =) Мне так удобнее =)

Не один я видимо такую штуку юзаю Так сто процентов удобнее. Пункт "Дизасмить" у EXE файлов

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 21 февраля 2005 14:56
· Личное сообщение · #23

Дык не зря же есть стандартная опция Options -> Add to Explorer



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 08 мая 2005 20:12
· Личное сообщение · #24

добавил код против OutputDebugString эксплоита, который
любят применять Армадилла и EXECryptor

www.wasm.ru/forum/files/_311506657__HideDebugger123.zip



Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 09 мая 2005 01:19 · Поправил: test
· Личное сообщение · #25

Asterix
Как раз к стати Спасибо!
Работает! XPsp2 Без проблем.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 11 мая 2005 20:35
· Личное сообщение · #26

Пофиксен один маленький баг

www.wasm.ru/forum/files/_1278267755__HideDebugger123f.zip




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 12 мая 2005 03:54
· Личное сообщение · #27

cool
а как насчёт ?
WELL пишет:
Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются.
А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются.




Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 12 мая 2005 04:33
· Личное сообщение · #28

WELL
я пока не придумал как это поизящнее сделать, сейчас оно сделано наиболее
правильным и безглючным способом, может позже верная мысль меня посетит ;)



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 04 октября 2005 17:16
· Личное сообщение · #29

WELL
Решение проблемы с заголовком окна найдено,
как доберусь до дома будет новый релиз с фиксами багов и новыми фичами, но
это будет не ранее чем через 25 дней, т.к. сейчас под рукой только исходники от версии
1.2.2, на ней и экспериментирую =)




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 04 октября 2005 21:55
· Личное сообщение · #30

Жду с нетерпением ;)
Спасибо, что не забыл


. 1 . 2 . >>
 eXeL@B —› Основной форум —› HideDebugger(1.2.4) - update
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати