Посл.ответ |
Сообщение |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 ноября 2004 11:58 · Поправил: Asterix · Личное сообщение · #1
Добавлена команда Detach, юзать - с умом, процесс должен быть отпущен,
зациклен(jmp $) или заSUSPEND'ен тогда можно Detach'иться.
В следующей версии прикручу защиту от Obsidium'а 1.2.
| Сообщение посчитали полезным: |
|
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 ноября 2004 11:59 · Личное сообщение · #2 |
Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR•
|
Создано: 14 ноября 2004 12:36 · Личное сообщение · #3
ы, а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Кста вот интересно, почитал я про эту Eprocess... если драйвер написать (или заюзать например от R0cmd, он же в любой место запись разрешает) который будет патчить эту Eprocess данного процесса (ведь есть же драйверы с исходниками, которые скрывают процесс под NT, они явно с Eprocess как-то работают, может их немного подправить =) ). Тогда наверно и в PEB тоже нужный байт пойдёт. Только вот вопрос в какой момент олли передаёт управление плагину...
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 ноября 2004 13:33 · Личное сообщение · #4
> ы, а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Ну пока обдумываю как покороче и поуниверсальнее реализовать, ведь тогда можно будет использовать функцию в дальнейшем, чтоб обламывать какие-нибудь другие проверки..
С драйвером связываться не хочу, опыта нет, да и нет пока особой необходимости в нём, разве что класс окна в рантайме патчить, но проще пропатчить сам Olly, кстати, если б Olly правильно плагины грузил, до показа своего главного окна, то, опять же, класс окна можно было бы патчить в рантайме.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 14 ноября 2004 15:19 · Личное сообщение · #5
> Только вот вопрос в какой момент олли передаёт управление плагину...
Я в плагине не жду когда Olly передаст управление, всё что нужно хватаю сам, в нужный мне момент ;)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 15 ноября 2004 13:57 · Личное сообщение · #6
Маленькая бага закралась в релиз, Detach работает только если включена хотя бы одна из двух защит либо IsDebuggerPresent либо TerminateProcess.
В следующей версии поправлю ;)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 16 ноября 2004 21:10 · Личное сообщение · #7
Your system not supports DebugActiveProcessStop function =(
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 16 ноября 2004 22:59 · Личное сообщение · #8
В 2k такой функции действительно нет ;)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 17 ноября 2004 18:44 · Личное сообщение · #9
Обыдна =) А сэмулить её нельзя?
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 18 ноября 2004 00:45 · Личное сообщение · #10
> А сэмулить её нельзя?
%)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 18 ноября 2004 18:51 · Личное сообщение · #11
Ну типа рипнуть код из kernel'a или где она там? =)))
| Сообщение посчитали полезным: |
Ранг: 136.3 (ветеран) Активность: 0.05↘0 Статус: Участник
|
Создано: 19 ноября 2004 00:30 · Личное сообщение · #12
WELL
Круто будет, WELL kernel32.dll пропатчит
Проще помойму ХР поставить.
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 19 ноября 2004 01:19 · Личное сообщение · #13
| Сообщение посчитали полезным: |
Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR•
|
Создано: 20 ноября 2004 13:38 · Личное сообщение · #14
MC707 пишет:
Круто будет, WELL kernel32.dll пропатчит
не, тут kernel32.dll, не отделаешься ) ведь дело в функции ZwRemoveProcessDebug, а это уже совсем не kernel32.dll =)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 20 ноября 2004 15:41 · Личное сообщение · #15
Mario555
> а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Уже прикрутил, вот только никак не придумаю как ее обозвать в диалоге Options ;)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 20 ноября 2004 23:11 · Личное сообщение · #16
Asterix пишет:
как ее обозвать в диалоге Options
ZwQueryInformationProcess - must die =)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 21 ноября 2004 06:08 · Личное сообщение · #17
Гы, название придумал, так что скоро будет релиз ;)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 03 декабря 2004 20:16 · Личное сообщение · #18
Новая версия лежит здесь.
www.wasm.ru/forum/files/_1964778182__HideDebugger122.rar
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 16 февраля 2005 04:35 · Личное сообщение · #19
Решил поднять тему =)
Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются.
А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются.
Вот такой глюк/фича =)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 21 февраля 2005 06:30 · Личное сообщение · #20
Вобще-то это была фича ;)
Ну ладно, в следующем релизе постараюсь поправить, только вот не знаю когда это будет %)
ЗЫ: я ни разу не грузил Olly из explorer'а =)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 21 февраля 2005 11:01 · Личное сообщение · #21
Asterix пишет:
Вобще-то это была фича ;)
Ну я так сразу и подумал ;)
Asterix пишет:
я ни разу не грузил Olly из explorer'а =)
Я только так и гружу =) Мне так удобнее =)
| Сообщение посчитали полезным: |
Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler
|
Создано: 21 февраля 2005 11:50 · Личное сообщение · #22
WELL пишет:
Я только так и гружу =) Мне так удобнее =)
Не один я видимо такую штуку юзаю Так сто процентов удобнее. Пункт "Дизасмить" у EXE файлов
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 21 февраля 2005 14:56 · Личное сообщение · #23
Дык не зря же есть стандартная опция Options -> Add to Explorer
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 08 мая 2005 20:12 · Личное сообщение · #24
добавил код против OutputDebugString эксплоита, который
любят применять Армадилла и EXECryptor
www.wasm.ru/forum/files/_311506657__HideDebugger123.zip
| Сообщение посчитали полезным: |
Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник
|
Создано: 09 мая 2005 01:19 · Поправил: test · Личное сообщение · #25
Asterix
Как раз к стати Спасибо!
Работает! XPsp2 Без проблем.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 11 мая 2005 20:35 · Личное сообщение · #26
Пофиксен один маленький баг
www.wasm.ru/forum/files/_1278267755__HideDebugger123f.zip
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 12 мая 2005 03:54 · Личное сообщение · #27
cool
а как насчёт ?
WELL пишет:
Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются.
А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 12 мая 2005 04:33 · Личное сообщение · #28
WELL
я пока не придумал как это поизящнее сделать, сейчас оно сделано наиболее
правильным и безглючным способом, может позже верная мысль меня посетит ;)
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 04 октября 2005 17:16 · Личное сообщение · #29
WELL
Решение проблемы с заголовком окна найдено,
как доберусь до дома будет новый релиз с фиксами багов и новыми фичами, но
это будет не ранее чем через 25 дней, т.к. сейчас под рукой только исходники от версии
1.2.2, на ней и экспериментирую =)
| Сообщение посчитали полезным: |
Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :)
|
Создано: 04 октября 2005 21:55 · Личное сообщение · #30
Жду с нетерпением ;)
Спасибо, что не забыл
| Сообщение посчитали полезным: |