Сейчас на форуме: Magister Yoda, site-pro, Rio (+5 невидимых) |
eXeL@B —› Крэки, обсуждения —› фемида и бряки |
Посл.ответ | Сообщение |
|
Создано: 13 мая 2012 20:22 · Личное сообщение · #1 Приложение накрыто фемидой. Олька аттачится только с плагином strong0d,но проблема с бряками.. Приложение вылетает, когда должен сработать бряк. Пробовал плагины AdvancedOlly (приложение вылетает после аттача), anti anti hw breakpoint, polymorphic breakpoints.. Подскажите пожалуйста, каким образом ещё можно решить проблему с бряками. |
|
Создано: 13 мая 2012 20:40 · Личное сообщение · #2 |
|
Создано: 13 мая 2012 21:25 · Личное сообщение · #3 |
|
Создано: 13 мая 2012 21:26 · Личное сообщение · #4 |
|
Создано: 13 мая 2012 21:45 · Личное сообщение · #5 |
|
Создано: 13 мая 2012 21:54 · Личное сообщение · #6 Для нормальной работы с Themida нужно правильно настроить два плагина: Code:
С этими настройками я спокойно работаю с Themida, да и многими другими протекторами. И все отлично работает (эти настройки предложены bronco)/ | Сообщение посчитали полезным: TLN |
|
Создано: 13 мая 2012 22:34 · Поправил: Nightshade · Личное сообщение · #7 |
|
Создано: 14 мая 2012 00:13 · Личное сообщение · #8 |
|
Создано: 14 мая 2012 00:20 · Личное сообщение · #9 |
|
Создано: 14 мая 2012 07:49 · Личное сообщение · #10 |
|
Создано: 14 мая 2012 11:56 · Поправил: noph · Личное сообщение · #11 sivorog пишет: а пример в студию можно Приложение весит гигов 6. Могу видео записать, но это врядли поможет vnekrilov пишет: Для нормальной работы с Themida нужно правильно настроить два плагина: Спасибо, попробую. 1.54 последний фантом? Vovan666 пишет: А если хардварные бряки ставить? Также вылет. Вообще говоря, цель - определить в каком месте кода идёт обращение к переменной по известному адресу. Без бряков это реализуемо? |
|
Создано: 14 мая 2012 12:46 · Личное сообщение · #12 |
|
Создано: 14 мая 2012 12:48 · Личное сообщение · #13 |
|
Создано: 14 мая 2012 12:50 · Личное сообщение · #14 |
|
Создано: 14 мая 2012 19:25 · Личное сообщение · #15 |
|
Создано: 15 мая 2012 12:00 · Личное сообщение · #16 |
|
Создано: 15 мая 2012 20:30 · Личное сообщение · #17 |
|
Создано: 18 мая 2012 16:32 · Поправил: ADACH · Личное сообщение · #18 xDvKx пишет: А есть какие то варианты "выпрямить" обработку потоков ? Попробуй мой плагин. Лечит "кривую" остановку потоков при повторном аттаче. http://multi-up.com/704491 P.S.: Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread). Потому аттачься как можно раньше. | Сообщение посчитали полезным: noph |
|
Создано: 18 мая 2012 16:47 · Личное сообщение · #19 |
|
Создано: 21 мая 2012 15:20 · Личное сообщение · #20 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 21 мая 2012 17:49 · Личное сообщение · #21 -Sanchez- пишет: А почему так важно аттачиться? Сразу из-под Олли нельзя что-ли запустить? Основная логика защиты всех протекторов - файл запущен сразу в отладчике, за anti-attach или вообще забывают или достаточно просто обойти. Вылеты при атаче - за потоки не знаю, а вот DbgUiRemoteBreakin переведенная на ExitProcess уже обыденность. ADACH пишет: Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread). Как контрмеры: Если r3, то NtSetInformationThread перехватить можно своим X-кодом. |
|
Создано: 23 мая 2012 11:56 · Личное сообщение · #22 С XP возникла другая проблема - WinLicense реагирует на vmware. Причём, в конфиге вари есть всё, что нагуглил. Тогда другой вопрос. Как я без бряков (но со своей инжекченной DLL в целевой процесс) могу отследить, какой участок кода меняет заранее известную ячейку памяти? Проверять её постоянно на изменение и останавливать процесс как-то не айс =) Есть другие способы? |
eXeL@B —› Крэки, обсуждения —› фемида и бряки |