Сейчас на форуме: (+6 невидимых) |
eXeL@B —› Протекторы —› Скрытие OllyDbg от EXECryptor |
<< . 1 . 2 . 3 . 4 . 5 . >> |
Посл.ответ | Сообщение |
|
Создано: 08 января 2007 05:25 · Поправил: Hellspawn · Личное сообщение · #1 собственно сабж, в принпице спрятать ольгу не сложно, все методы известны... Перечислять всю антиотладку в говнопроте нет смыла... но вот скачал прогу FastSatfinder на ней один из последних EXECryptor (скорее всего в защите выставлены не все галки) но есть новый трюк с "Invalid Handle" теперь ближе к делу, под олькой эта прога падаед, никак не могу заставить её работать. Под моим Easy Debugger всё ок) достаточно было сделать case DE.Exception.ExceptionRecord.ExceptionCode of
и всё как надо, я не могу понять почему, что-то олли не так обрабатывает... просьба скачать прогу и попробовать запустить под любой сборкой олли (Snadow,OllIce и т.д.)! поиграть плагинами, и если запуститься то отписаться какая сборка, плаги, ось это очень важно... тут прога: 2.28 mb http://download-zone.org/10484 http://download-zone.org/10484 ----- [nice coder and reverser] |
|
Создано: 10 января 2007 02:59 · Личное сообщение · #2 |
|
Создано: 10 января 2007 03:14 · Личное сообщение · #3 |
|
Создано: 10 января 2007 03:17 · Личное сообщение · #4 |
|
Создано: 10 января 2007 03:18 · Поправил: WarrioR · Личное сообщение · #5 |
|
Создано: 10 января 2007 03:31 · Личное сообщение · #6 |
|
Создано: 10 января 2007 03:34 · Личное сообщение · #7 может все-тки нада перечислить анти дебаг последней версии этого криптора... у меня тож троублз с ним программа правда старенькая но как только запускаю Олю она нахрен закрывается.. а если сначала Ольгу Дебаговну, а потом в нее прогу загружаю то Оля матерится.. и пишет try to change EIP вотс.. ----- Researcher |
|
Создано: 10 января 2007 03:35 · Поправил: lord_Phoenix · Личное сообщение · #8 [url=http://www.wasm.ru/forum/viewtopic.php?pid=136879 ]http://www.wasm.ru/forum/viewtopic.php?pid=136879 [/url] Asterix пишет: мне кажется все гораздо проще, ставим в игнор исключение 0xC0000008 средствами Olly чтоб защититься от явных RaiseException + обрабатываем вызовы CloseHandle с несуществующим хэндлом, мне кажется метод рабочий тоесть инвалид_хендл в игнор..(лучше хукаем raiseexception).. + хукаем closehandle(вписываем свою проверку хендла).. от ехекриптора спасет точно UPD: читаем в топе на васме предпоследний пост ----- Тут не могла быть ваша реклама |
|
Создано: 10 января 2007 03:39 · Личное сообщение · #9 |
|
Создано: 10 января 2007 03:41 · Поправил: Hellspawn · Личное сообщение · #10 overwriter пишет: может все-тки нада перечислить анти дебаг последней версии этого криптора... не видел пока посл. версию со всеми опциями... на проге которую я приводил в начале не все опции! А вообще всё стандартно... могу перечислить антиотладку в 2.2.6 т.к. она регенная) з.ы. у кого нить мыло маркуса есть? надо перетереть пару вещей, а я никак не найду... ----- [nice coder and reverser] |
|
Создано: 10 января 2007 03:51 · Личное сообщение · #11 |
|
Создано: 10 января 2007 03:57 · Личное сообщение · #12 overwriter пишет: Перечисляй..! а то у меня редкий случай ламоразмотической ленности.. а лучше статью написать.. а-ля экзекриптыр версус олля дебаговна и табличку там в ней: Анти дебаг метод / Анти анти дебаг метод.. мне будет очень приятно китайцы писали нечто подобное.. самые крутые методы детекта - инвалид_хендл и открытие csrss.exe ----- Тут не могла быть ваша реклама |
|
Создано: 10 января 2007 03:59 · Личное сообщение · #13 |
|
Создано: 10 января 2007 04:01 · Личное сообщение · #14 |
|
Создано: 10 января 2007 04:02 · Личное сообщение · #15 |
|
Создано: 10 января 2007 04:08 · Личное сообщение · #16 |
|
Создано: 10 января 2007 04:12 · Личное сообщение · #17 |
|
Создано: 10 января 2007 04:15 · Личное сообщение · #18 |
|
Создано: 10 января 2007 04:37 · Личное сообщение · #19 |
|
Создано: 10 января 2007 04:40 · Личное сообщение · #20 |
|
Создано: 10 января 2007 04:44 · Личное сообщение · #21 |
|
Создано: 10 января 2007 04:47 · Личное сообщение · #22 |
|
Создано: 10 января 2007 04:52 · Личное сообщение · #23 |
|
Создано: 10 января 2007 04:57 · Личное сообщение · #24 |
|
Создано: 10 января 2007 04:58 · Поправил: Hellspawn · Личное сообщение · #25 EXECryptor 2.2.6 Registered со всеми опциями... 1) палит бряк на EP (int 3) 2) юзает TLS 3) палит железные бряки 4) открывает (OpenProcess) все процессы и читает (ReadProcessMemory) их, ищед ольку по сигне) 5) пытается открыть csrss.exe (если удалось, нас попалили) 6) хуева туча потоков 7) FindWindowA (ищем окно олли) 8) EnumWindows 9) ну и куча исключений конечно... 10) палит обычные бряки 11) палит перехваты АПИ 12) палит бряки на АПИ ----- [nice coder and reverser] |
|
Создано: 10 января 2007 05:16 · Поправил: Ms-Rem · Личное сообщение · #26 Gideon Vi пишет: Странно, но не помогло. Попробуй сам на чистой ольге - файл 9 кб весит Запускаю скрытую олю, запускаю ExeCryptor последней версии с офф. сайта. Все работает, ничего не палит. Ну а если отлаживать ексекриптор олей, то он еще саму отладку палит, тут должны плуги помочь. Или у тебя криптор палит просто запущеную под HideTools олю, даже когда его не отлаживают? ----- Скажем дружно - нафиг нужно. |
|
Создано: 10 января 2007 05:25 · Личное сообщение · #27 |
|
Создано: 10 января 2007 05:27 · Личное сообщение · #28 Hellspawn пишет: 1) палит бряк на EP (int 3) 2) юзает TLS 3) палит железные бряки 4) открывает (OpenProcess) все процессы и читает (ReadProcessMemory) их, ищед ольку по сигне) 5) пытается открыть csrss.exe (если удалось, нас попалили) 6) хуева туча потоков 7) FindWindowA (ищем окно олли) 8) EnumWindows 9) ну и куча исключений конечно... 10) палит обычные бряки 11) палит перехваты АПИ 12) палит бряки на АПИ 13) гавнобаги олкьи с: o lock int3 o lock int1 o ds:int3 14) rdtsc ----- Тут не могла быть ваша реклама |
|
Создано: 10 января 2007 06:55 · Личное сообщение · #29 |
|
Создано: 10 января 2007 06:58 · Личное сообщение · #30 |
|
Создано: 10 января 2007 14:29 · Личное сообщение · #31 WarrioR пишет: Всё вылечил я Olly. Тут выкладывали 2 тестера, после патча моя Olly их проходит на ура. Кому интересно вот патч Меня побьют за такой вопрос ( ), но почему у меня в ольке не принимаются команды: 004AF689 CMP [DWORD 4D5720], C0000008 //invalid handle 004AF6BA MOV [DWORD 4D5720], C0000008 //подмена исключения Unknown identifier пишет ----- программистом не рождаются - им умирают |
<< . 1 . 2 . 3 . 4 . 5 . >> |
eXeL@B —› Протекторы —› Скрытие OllyDbg от EXECryptor |