| Сейчас на форуме: Magister Yoda, site-pro, Rio (+5 невидимых) | 
|  | eXeL@B —› Крэки, обсуждения —› фемида и бряки | 
| Посл.ответ | Сообщение | 
|  | Создано: 13 мая 2012 20:22 · Личное сообщение · #1 Приложение накрыто фемидой. Олька аттачится только с плагином strong0d,но проблема с бряками.. Приложение вылетает, когда должен сработать бряк. Пробовал плагины AdvancedOlly (приложение вылетает после аттача), anti anti hw breakpoint, polymorphic breakpoints.. Подскажите пожалуйста, каким образом ещё можно решить проблему с бряками.  | 
|  | Создано: 13 мая 2012 20:40 · Личное сообщение · #2 | 
|  | Создано: 13 мая 2012 21:25 · Личное сообщение · #3 | 
|  | Создано: 13 мая 2012 21:26 · Личное сообщение · #4 | 
|  | Создано: 13 мая 2012 21:45 · Личное сообщение · #5 | 
|  | Создано: 13 мая 2012 21:54 · Личное сообщение · #6 Для нормальной работы с Themida нужно правильно настроить два плагина: Code: 
 С этими настройками я спокойно работаю с Themida, да и многими другими протекторами. И все отлично работает (эти настройки предложены bronco)/  | Сообщение посчитали полезным: TLN | 
|  | Создано: 13 мая 2012 22:34 · Поправил: Nightshade · Личное сообщение · #7 | 
|  | Создано: 14 мая 2012 00:13 · Личное сообщение · #8 | 
|  | Создано: 14 мая 2012 00:20 · Личное сообщение · #9 | 
|  | Создано: 14 мая 2012 07:49 · Личное сообщение · #10 | 
|  | Создано: 14 мая 2012 11:56 · Поправил: noph · Личное сообщение · #11 sivorog пишет: а пример в студию можно Приложение весит гигов 6. Могу видео записать, но это врядли поможет  vnekrilov пишет: Для нормальной работы с Themida нужно правильно настроить два плагина: Спасибо, попробую. 1.54 последний фантом? Vovan666 пишет: А если хардварные бряки ставить? Также вылет. Вообще говоря, цель - определить в каком месте кода идёт обращение к переменной по известному адресу. Без бряков это реализуемо?  | 
|  | Создано: 14 мая 2012 12:46 · Личное сообщение · #12 | 
|  | Создано: 14 мая 2012 12:48 · Личное сообщение · #13 | 
|  | Создано: 14 мая 2012 12:50 · Личное сообщение · #14 | 
|  | Создано: 14 мая 2012 19:25 · Личное сообщение · #15 | 
|  | Создано: 15 мая 2012 12:00 · Личное сообщение · #16 | 
|  | Создано: 15 мая 2012 20:30 · Личное сообщение · #17 | 
|  | Создано: 18 мая 2012 16:32 · Поправил: ADACH · Личное сообщение · #18 xDvKx пишет: А есть какие то варианты "выпрямить" обработку потоков ? Попробуй мой плагин. Лечит "кривую" остановку потоков при повторном аттаче. http://multi-up.com/704491 P.S.: Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread). Потому аттачься как можно раньше.  | Сообщение посчитали полезным: noph | 
|  | Создано: 18 мая 2012 16:47 · Личное сообщение · #19 | 
|  | Создано: 21 мая 2012 15:20 · Личное сообщение · #20 | 
|  Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" | Создано: 21 мая 2012 17:49 · Личное сообщение · #21 -Sanchez- пишет: А почему так важно аттачиться? Сразу из-под Олли нельзя что-ли запустить? Основная логика защиты всех протекторов - файл запущен сразу в отладчике, за anti-attach или вообще забывают или достаточно просто обойти. Вылеты при атаче - за потоки не знаю, а вот DbgUiRemoteBreakin переведенная на ExitProcess уже обыденность. ADACH пишет: Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread). Как контрмеры: Если r3, то NtSetInformationThread перехватить можно своим X-кодом.  | 
|  | Создано: 23 мая 2012 11:56 · Личное сообщение · #22 С XP возникла другая проблема - WinLicense реагирует на vmware. Причём, в конфиге вари есть всё, что нагуглил. Тогда другой вопрос. Как я без бряков (но со своей инжекченной DLL в целевой процесс) могу отследить, какой участок кода меняет заранее известную ячейку памяти? Проверять её постоянно на изменение и останавливать процесс как-то не айс =) Есть другие способы?  | 
|  | eXeL@B —› Крэки, обсуждения —› фемида и бряки | 









 
  
 

 Для печати
 Для печати