| Сейчас на форуме: (+6 невидимых) | 
| eXeL@B —› Протекторы —› Скрытие OllyDbg от EXECryptor | 
| << . 1 . 2 . 3 . 4 . 5 . >> | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 08 января 2007 05:25 · Поправил: Hellspawn  · Личное сообщение · #1 собственно сабж, в принпице спрятать ольгу не сложно, все методы известны... Перечислять всю антиотладку в говнопроте нет смыла...  
но вот скачал прогу FastSatfinder на ней один из последних EXECryptor  
(скорее всего в защите выставлены не все галки) но есть новый трюк с "Invalid Handle" теперь ближе к делу, под олькой эта прога падаед, никак не могу заставить её работать. Под моим Easy Debugger всё ок) достаточно было сделать  case DE.Exception.ExceptionRecord.ExceptionCode of
и всё как надо, я не могу понять почему, что-то олли не так обрабатывает... просьба скачать прогу и попробовать запустить под любой сборкой олли (Snadow,OllIce и т.д.)! поиграть плагинами, и если запуститься то отписаться какая сборка, плаги, ось   
это очень важно... тут прога: 2.28 mb http://download-zone.org/10484 http://download-zone.org/10484 ----- [nice coder and reverser] ![]()  | 
| 
 | 
Создано: 10 января 2007 02:59  · Личное сообщение · #2  | 
| 
 | 
Создано: 10 января 2007 03:14  · Личное сообщение · #3  | 
| 
 | 
Создано: 10 января 2007 03:17  · Личное сообщение · #4  | 
| 
 | 
Создано: 10 января 2007 03:18 · Поправил: WarrioR  · Личное сообщение · #5  | 
| 
 | 
Создано: 10 января 2007 03:31  · Личное сообщение · #6  | 
| 
 | 
Создано: 10 января 2007 03:34  · Личное сообщение · #7 может все-тки нада перечислить анти дебаг последней версии этого криптора... у меня тож троублз с ним программа правда старенькая но как только запускаю Олю она нахрен закрывается.. а если сначала Ольгу Дебаговну, а потом в нее прогу загружаю то Оля матерится.. и пишет try to change EIP вотс.. ----- Researcher ![]()  | 
| 
 | 
Создано: 10 января 2007 03:35 · Поправил: lord_Phoenix  · Личное сообщение · #8 [url=http://www.wasm.ru/forum/viewtopic.php?pid=136879 ]http://www.wasm.ru/forum/viewtopic.php?pid=136879 [/url] Asterix пишет: мне кажется все гораздо проще, ставим в игнор исключение 0xC0000008 средствами Olly чтоб защититься от явных RaiseException + обрабатываем вызовы CloseHandle с несуществующим хэндлом, мне кажется метод рабочий тоесть инвалид_хендл в игнор..(лучше хукаем raiseexception).. + хукаем closehandle(вписываем свою проверку хендла).. от ехекриптора спасет точно UPD: читаем в топе на васме предпоследний пост ----- Тут не могла быть ваша реклама ![]()  | 
| 
 | 
Создано: 10 января 2007 03:39  · Личное сообщение · #9  | 
| 
 | 
Создано: 10 января 2007 03:41 · Поправил: Hellspawn  · Личное сообщение · #10 overwriter пишет: может все-тки нада перечислить анти дебаг последней версии этого криптора... не видел пока посл. версию со всеми опциями... на проге которую я приводил в начале не все опции! А вообще всё стандартно... могу перечислить антиотладку в 2.2.6 т.к. она регенная) з.ы. у кого нить мыло маркуса есть? надо перетереть пару вещей, а я никак не найду... ----- [nice coder and reverser] ![]()  | 
| 
 | 
Создано: 10 января 2007 03:51  · Личное сообщение · #11  | 
| 
 | 
Создано: 10 января 2007 03:57  · Личное сообщение · #12 overwriter пишет: Перечисляй..! а то у меня редкий случай ламоразмотической ленности.. а лучше статью написать.. а-ля экзекриптыр версус олля дебаговна и табличку там в ней: Анти дебаг метод / Анти анти дебаг метод.. мне будет очень приятно китайцы писали нечто подобное.. самые крутые методы детекта - инвалид_хендл и открытие csrss.exe ----- Тут не могла быть ваша реклама ![]()  | 
| 
 | 
Создано: 10 января 2007 03:59  · Личное сообщение · #13  | 
| 
 | 
Создано: 10 января 2007 04:01  · Личное сообщение · #14  | 
| 
 | 
Создано: 10 января 2007 04:02  · Личное сообщение · #15  | 
| 
 | 
Создано: 10 января 2007 04:08  · Личное сообщение · #16  | 
| 
 | 
Создано: 10 января 2007 04:12  · Личное сообщение · #17  | 
| 
 | 
Создано: 10 января 2007 04:15  · Личное сообщение · #18  | 
| 
 | 
Создано: 10 января 2007 04:37  · Личное сообщение · #19  | 
| 
 | 
Создано: 10 января 2007 04:40  · Личное сообщение · #20  | 
| 
 | 
Создано: 10 января 2007 04:44  · Личное сообщение · #21  | 
| 
 | 
Создано: 10 января 2007 04:47  · Личное сообщение · #22  | 
| 
 | 
Создано: 10 января 2007 04:52  · Личное сообщение · #23  | 
| 
 | 
Создано: 10 января 2007 04:57  · Личное сообщение · #24  | 
| 
 | 
Создано: 10 января 2007 04:58 · Поправил: Hellspawn  · Личное сообщение · #25 EXECryptor 2.2.6 Registered со всеми опциями... 1) палит бряк на EP (int 3) 2) юзает TLS 3) палит железные бряки 4) открывает (OpenProcess) все процессы и читает (ReadProcessMemory) их, ищед ольку по сигне) 5) пытается открыть csrss.exe (если удалось, нас попалили) 6) хуева туча потоков 7) FindWindowA (ищем окно олли) 8) EnumWindows 9) ну и куча исключений конечно... 10) палит обычные бряки 11) палит перехваты АПИ 12) палит бряки на АПИ ----- [nice coder and reverser] ![]()  | 
| 
 | 
Создано: 10 января 2007 05:16 · Поправил: Ms-Rem  · Личное сообщение · #26 Gideon Vi пишет: Странно, но не помогло. Попробуй сам на чистой ольге - файл 9 кб весит Запускаю скрытую олю, запускаю ExeCryptor последней версии с офф. сайта. Все работает, ничего не палит. Ну а если отлаживать ексекриптор олей, то он еще саму отладку палит, тут должны плуги помочь. Или у тебя криптор палит просто запущеную под HideTools олю, даже когда его не отлаживают? ----- Скажем дружно - нафиг нужно. ![]()  | 
| 
 | 
Создано: 10 января 2007 05:25  · Личное сообщение · #27  | 
| 
 | 
Создано: 10 января 2007 05:27  · Личное сообщение · #28 Hellspawn пишет: 1) палит бряк на EP (int 3) 2) юзает TLS 3) палит железные бряки 4) открывает (OpenProcess) все процессы и читает (ReadProcessMemory) их, ищед ольку по сигне) 5) пытается открыть csrss.exe (если удалось, нас попалили) 6) хуева туча потоков 7) FindWindowA (ищем окно олли) 8) EnumWindows 9) ну и куча исключений конечно... 10) палит обычные бряки 11) палит перехваты АПИ 12) палит бряки на АПИ 13) гавнобаги олкьи с: o lock int3 o lock int1 o ds:int3 14) rdtsc ----- Тут не могла быть ваша реклама ![]()  | 
| 
 | 
Создано: 10 января 2007 06:55  · Личное сообщение · #29  | 
| 
 | 
Создано: 10 января 2007 06:58  · Личное сообщение · #30  | 
| 
 | 
Создано: 10 января 2007 14:29  · Личное сообщение · #31 WarrioR пишет: Всё вылечил я Olly. Тут выкладывали 2 тестера, после патча моя Olly их проходит на ура. Кому интересно вот патч Меня побьют за такой вопрос (   ), но почему у меня в ольке не принимаются команды:
004AF689 CMP [DWORD 4D5720], C0000008 //invalid handle 004AF6BA MOV [DWORD 4D5720], C0000008 //подмена исключения Unknown identifier пишет  
----- программистом не рождаются - им умирают ![]()  | 
| << . 1 . 2 . 3 . 4 . 5 . >> | 
| eXeL@B —› Протекторы —› Скрытие OllyDbg от EXECryptor | 




 терь возникает




 иду читать про сплайсинг 



 Для печати