| Посл.ответ | 
Сообщение | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 14 ноября 2004 11:58 · Поправил: Asterix   · Личное сообщение ·  #1 
Добавлена команда Detach, юзать - с умом, процесс должен быть отпущен,
 зациклен(jmp $) или заSUSPEND'ен тогда можно Detach'иться.
 В следующей версии прикручу защиту от Obsidium'а 1.2.
   | Сообщение посчитали полезным:  | 
 | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 14 ноября 2004 11:59   · Личное сообщение ·  #2  | 
  Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR• 
 
 | 
Создано: 14 ноября 2004 12:36   · Личное сообщение ·  #3 
ы, а я  когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
 Кста вот интересно, почитал я про эту Eprocess... если драйвер написать (или заюзать например от R0cmd, он же в любой место запись разрешает) который будет патчить эту Eprocess данного процесса (ведь есть же драйверы с исходниками, которые скрывают процесс под NT, они явно с Eprocess как-то работают, может их немного подправить =) ). Тогда наверно и в PEB тоже нужный байт пойдёт. Только вот вопрос в какой момент олли передаёт управление плагину...
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 14 ноября 2004 13:33   · Личное сообщение ·  #4 
>  ы, а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Ну пока обдумываю как покороче и поуниверсальнее реализовать, ведь тогда можно будет использовать функцию в дальнейшем, чтоб обламывать какие-нибудь другие проверки..
 С драйвером связываться не хочу, опыта нет, да и нет пока особой необходимости в нём, разве что класс окна в рантайме патчить, но проще пропатчить сам Olly, кстати, если б Olly правильно плагины грузил, до показа своего главного окна, то, опять же, класс окна можно было бы патчить в рантайме.
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 14 ноября 2004 15:19   · Личное сообщение ·  #5 
>  Только вот вопрос в какой момент олли передаёт управление плагину...
Я в плагине не жду когда Olly передаст управление, всё что нужно хватаю сам, в нужный мне момент ;)
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 15 ноября 2004 13:57   · Личное сообщение ·  #6 
Маленькая бага закралась в релиз, Detach работает только если включена хотя бы одна из двух защит либо IsDebuggerPresent либо TerminateProcess.
 В следующей версии поправлю ;)
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 16 ноября 2004 21:10   · Личное сообщение ·  #7 
Your system not supports DebugActiveProcessStop function =(
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 16 ноября 2004 22:59   · Личное сообщение ·  #8 
В 2k такой функции действительно нет ;)
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 17 ноября 2004 18:44   · Личное сообщение ·  #9 
Обыдна =) А сэмулить её нельзя?
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 18 ноября 2004 00:45   · Личное сообщение ·  #10 
>  А сэмулить её нельзя?
%)
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 18 ноября 2004 18:51   · Личное сообщение ·  #11 
Ну типа рипнуть код из kernel'a или где она там? =)))
   | Сообщение посчитали полезным:  | 
 Ранг: 136.3 (ветеран) Активность: 0.05↘0 Статус: Участник 
 
 | 
Создано: 19 ноября 2004 00:30   · Личное сообщение ·  #12 
WELL
Круто будет, WELL kernel32.dll пропатчит   
Проще помойму ХР поставить.
   | Сообщение посчитали полезным:   | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 19 ноября 2004 01:19   · Личное сообщение ·  #13 
     
  | Сообщение посчитали полезным:   | 
  Ранг: 332.0 (мудрец) Активность: 0.18↘0 Статус: Участник •Pr0tEcToRs KiLLeR• 
 
 | 
Создано: 20 ноября 2004 13:38   · Личное сообщение ·  #14 
MC707 пишет:
 Круто будет, WELL kernel32.dll пропатчит
не, тут kernel32.dll, не отделаешься ) ведь дело в функции ZwRemoveProcessDebug, а это уже совсем не kernel32.dll =)
   | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 20 ноября 2004 15:41   · Личное сообщение ·  #15 
Mario555
>  а я когда название топика прочитал было подумал, что ты прикрутил наконец-то защиту от проверки через ZwQueryInformationProcess...
Уже прикрутил, вот только никак не придумаю как ее обозвать в диалоге Options ;)
   | Сообщение посчитали полезным:   | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 20 ноября 2004 23:11   · Личное сообщение ·  #16 
Asterix пишет:
 как ее обозвать в диалоге Options 
ZwQueryInformationProcess - must die =)
   | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 21 ноября 2004 06:08   · Личное сообщение ·  #17 
Гы, название придумал, так что скоро будет релиз ;)
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 03 декабря 2004 20:16   · Личное сообщение ·  #18 
Новая версия лежит здесь.
 www.wasm.ru/forum/files/_1964778182__HideDebugger122.rar
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 16 февраля 2005 04:35   · Личное сообщение ·  #19 
Решил поднять тему =)
 Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются.
 А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются.
 Вот такой глюк/фича =)
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 21 февраля 2005 06:30   · Личное сообщение ·  #20 
Вобще-то это была фича ;)
 Ну ладно, в следующем релизе постараюсь поправить, только вот не знаю когда это будет %)
 ЗЫ: я ни разу не грузил Olly из explorer'а =)
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 21 февраля 2005 11:01   · Личное сообщение ·  #21 
Asterix пишет:
 Вобще-то это была фича ;) 
Ну я так сразу и подумал ;)
 Asterix пишет:
 я ни разу не грузил Olly из explorer'а =)
Я только так и гружу =) Мне так удобнее =)
   | Сообщение посчитали полезным:   | 
  Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler 
 
 | 
Создано: 21 февраля 2005 11:50   · Личное сообщение ·  #22 
WELL пишет:
 Я только так и гружу =) Мне так удобнее =)
Не один я видимо такую штуку юзаю    Так сто процентов удобнее. Пункт "Дизасмить" у EXE файлов   
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!  | Сообщение посчитали полезным:   | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 21 февраля 2005 14:56   · Личное сообщение ·  #23 
Дык не зря же есть стандартная опция Options -> Add to Explorer
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 08 мая 2005 20:12   · Личное сообщение ·  #24 
добавил код против OutputDebugString эксплоита, который
 любят применять Армадилла и EXECryptor
 www.wasm.ru/forum/files/_311506657__HideDebugger123.zip
   | Сообщение посчитали полезным:  | 
 Ранг: 145.5 (ветеран) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 09 мая 2005 01:19 · Поправил: test   · Личное сообщение ·  #25 
Asterix
Как раз к стати    Спасибо!
 Работает! XPsp2 Без проблем.
   | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 11 мая 2005 20:35   · Личное сообщение ·  #26 
Пофиксен один маленький баг
 www.wasm.ru/forum/files/_1278267755__HideDebugger123f.zip
   | Сообщение посчитали полезным:  | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 12 мая 2005 03:54   · Личное сообщение ·  #27 
cool
 а как насчёт ?
 WELL пишет:
 Дело в том, что если запускать ольку, а потом грузить в неё файл, то заголовки окна убираются. 
 А вот если сразу грузить файл из контекстного меню проводника, то заголовки не убираются. 
  | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 12 мая 2005 04:33   · Личное сообщение ·  #28 
WELL
я пока не придумал как это поизящнее сделать, сейчас оно сделано наиболее
 правильным и безглючным способом, может позже верная мысль меня посетит ;)
   | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 04 октября 2005 17:16   · Личное сообщение ·  #29 
WELL
Решение проблемы с заголовком окна найдено,
 как доберусь до дома будет новый релиз с фиксами багов и новыми фичами, но
 это будет не ранее чем через 25 дней, т.к. сейчас под рукой только исходники от версии
 1.2.2, на ней и экспериментирую =)
   | Сообщение посчитали полезным:   | 
  Ранг: 266.8 (наставник), 5thx Активность: 0.22↘0.03 Статус: Участник very WELL :) 
 
 | 
Создано: 04 октября 2005 21:55   · Личное сообщение ·  #30 
Жду с нетерпением ;)
 Спасибо, что не забыл   
  | Сообщение посчитали полезным:  |