И что ты сделаешь когда программе потребуется использовать все 4 бряка в своих целях? Тут либо эмулировать исключение, либо отказаться от железяк вовсе.
The piece of work we decided to share with the public. Obsidium 1.4 virtualized code decompiler we were working on in collaboration with TSRh group. Enjoy!
OKOB, фенькс, я так и подозревал что из свеженьких. Забавно только, что бокса, и подобных, нет в системе, а приблуда валится после этой проверки. Трассирую пошагово до исключения, потом отпускаю по шифт+ф9, иначе в аут. В каком месте лучше дамп снимать ? //Со стаба, как то коряво вышло, на этапе инит стек нарушен. + vm проваливается.
----- Чтобы юзер в нэте не делал,его всё равно жалко..
Bronco Недавно разбирал одну прогу под обсидом ну и написал скрипт для нахождения спёртых байтов и выход на секцию кода ну и для восстоновления импорта(часть апи придётся самому доделывать) Bronco пишет: Забавно только, что бокса, и подобных, нет в системе, а приблуда валится после этой проверки. ну обсид ищет сначало дровину через СreateFile а потом грузит инфу из биоса и ищет строку VirtualBox вроде как-то так.
ClockMan, табличка и сьеденные байты, это не борода...))) я их почекал. А вот Дамп поднять не фортитЬ. А ваще по трасе потоки и Сингл_степ притомил...(((
----- Чтобы юзер в нэте не делал,его всё равно жалко..
Asik2010 пишет: rapidshare.com/files/397030659/Inline.Patching.Obsidium.zip.htmlrapidshare.com/files/397029135/Inline.Patching.Obsidium.Fix.zip.html выложите на rghost, пожалуйста. У себя, что-то не найду, потерял.
NikolayD пишет: Asik2010 пишет: rapidshare.com/files/397030659/Inline.Patching.Obsidium.zip.htmlrapidshare.com/files/397029135/Inline.Patching.Obsidium.Fix.zip.html выложите на rghost, пожалуйста. У себя, что-то не найду, потерял.
http://rghost.ru/37449108
----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube
Доброго времени. Возникла проблема с восстановлением IAT Obsidium 1.5. Как я понял из логики работы прота, он создает переходник, в который записывает адрес реальной функции, а затем переписывает адрес вызова в ИАТ, на свой переходник. Если занопить вызов с записью реального адреса в переходник, то можно получить рабочий ИАТ, ибо вместо адреса переходника будет прописываться адрес АПИшки. Но проблема заключается в том, что АПИ функции расшифровываются и записываются, по мере их вызова. Т.е. на анпакмисе это не проблема, а вот если реальный софт, тогда получается косяк, ибо какие-то функции могут быть не вызваны. Как это побороть? Извиняюсь за сумбур, но надеюсь понятно.
TryAga1n Обсидиум как бы старый прот но хороший новых версий каждый день не делают 1.6 финальная недумаю что ее покупают, реальных интересных программ я никогда не видел чтобы были им покрыты, может какие то хак тулс читы кейгены,но там или ломаные 1.3 или демо разбирал его чтобы убрать наг на защищенном ехе через пол часа бросил, информации мало за него никто не ломает. Если увидите какой то софт накрытый им официально скиньте пожалуйста ссылку.