Сейчас на форуме: Magister Yoda, site-pro, Rio (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› фемида и бряки
Посл.ответ Сообщение

Ранг: 16.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 13 мая 2012 20:22
· Личное сообщение · #1

Приложение накрыто фемидой. Олька аттачится только с плагином strong0d,но проблема с бряками.. Приложение вылетает, когда должен сработать бряк. Пробовал плагины AdvancedOlly (приложение вылетает после аттача), anti anti hw breakpoint, polymorphic breakpoints..
Подскажите пожалуйста, каким образом ещё можно решить проблему с бряками.



Ранг: 49.7 (посетитель), 19thx
Активность: 0.050
Статус: Участник

Создано: 13 мая 2012 20:40
· Личное сообщение · #2

noph
а пример в студию можно



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 13 мая 2012 21:25
· Личное сообщение · #3

А если хардварные бряки ставить?



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 13 мая 2012 21:26
· Личное сообщение · #4

постав бряк на ExitProcess и на TerminateProcess и оттрасируй вылет!
а вообще по распаковке фимки моножество туториалов, гугл или tuts4you.com тебе в помощь!




Ранг: 79.4 (постоянный), 183thx
Активность: 0.110
Статус: Участник

Создано: 13 мая 2012 21:45
· Личное сообщение · #5

посматри
http://exelab.ru/f/action=vthread&forum=13&topic=16798



Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 13 мая 2012 21:54
· Личное сообщение · #6

Для нормальной работы с Themida нужно правильно настроить два плагина:

Code:
  1. [Plugin PhantOm]
  2. PEB=0
  3. GETCOUNT=0
  4. DRX=1
  5. SETCONTEXT=0
  6. DEBSTRING=1
  7. WINVER=0
  8. GETTIMES=0
  9. REMOVEEP=0
  10. HANDLE=0
  11. WINDOWS=0
  12. DRIVER=0
  13. CAPTION=1
  14. RDTSC=0
  15. VERSION=154
  16. DELTARDTSC=99988
  17. HIDENAME=Paliha
  18. RDTSCNAME=Queen
  19. CAPTEXT=Enigma
  20. PRETEXT=LTD
  21. SINGLE=0
  22. BLOCK=0
  23.  
  24. [Plugin StrongOD]
  25. CreateProcessMode=2
  26. HidePEB=1
  27. IsPatchFloat=0
  28. IsAdvGoto=1
  29. KernelMode=1
  30. KillPEBug=0
  31. SuperEnumMod=0
  32. AdvAttach=0
  33. SkipExpection=0
  34. OrdFirst=0
  35. BreakOnLdr=0
  36. BreakOnTls=0
  37. RemoveEpOneShot=1
  38. ShowBar=16
  39. LoadSym=0
  40. HideWindow=1
  41. HideProcess=1
  42. ProtectProcess=1
  43. DriverKey=-82693034
  44. DriverName=fujitsu
  45. AutoUpdate=0
  46. UpdateURL=http://www.safengine.com/download/update/update.txt


С этими настройками я спокойно работаю с Themida, да и многими другими протекторами. И все отлично работает (эти настройки предложены bronco)/

| Сообщение посчитали полезным: TLN


Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 13 мая 2012 22:34 · Поправил: Nightshade
· Личное сообщение · #7

UpdateURL=http://117.41.16.240:7777/sod/update.txt
И на сколько я помню у него вин 7 64. Это значит драйвера пахать не будут. Вроде надо в адванседе ставить фикс сингл степа и юзать поисон64 или стелс64(не помню как точно)




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 14 мая 2012 00:13
· Личное сообщение · #8

vnekrilov пишет:
Для нормальной работы с Themida нужно правильно настроить два плагина

Х.З у меня стоит один фантом и никаких проблем с фимкой небыло...

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 14 мая 2012 00:20
· Личное сообщение · #9

У меня два - фантик + стронг, бряки ставятся, да и это - не самая большая проблема с фимой.

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 14 мая 2012 07:49
· Личное сообщение · #10

ClockMan пишет:
один фантом и никаких проблем с фимкой небыло


Да, с фимкой с одним фантиком проблем нет. Но поскольку мне приходится работать со многими протекторами, то указанные настройки двух плагинов позволяют нормально работать с этими протамию



Ранг: 16.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 14 мая 2012 11:56 · Поправил: noph
· Личное сообщение · #11

sivorog пишет:
а пример в студию можно

Приложение весит гигов 6. Могу видео записать, но это врядли поможет

vnekrilov пишет:
Для нормальной работы с Themida нужно правильно настроить два плагина:

Спасибо, попробую. 1.54 последний фантом?

Vovan666 пишет:
А если хардварные бряки ставить?

Также вылет.

Вообще говоря, цель - определить в каком месте кода идёт обращение к переменной по известному адресу. Без бряков это реализуемо?



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 14 мая 2012 12:46
· Личное сообщение · #12

попробуй unpacker --> UnThemida 3.0 <--




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 14 мая 2012 12:48
· Личное сообщение · #13

schokk_m4ks1k пишет:
попробуй unpacker --> UnThemida 3.0 <--



-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 14 мая 2012 12:50
· Личное сообщение · #14

schokk_m4ks1k
Она и 5 лет назад не работала, не говоря уж о сегодняшних версиях.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 14 мая 2012 19:25
· Личное сообщение · #15

Автор забыл добавить, что вылеты при аттаче к игре. А насколько я знаю, эти вылеты из-за кривой обработки потоков олькой



Ранг: 9.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 мая 2012 12:00
· Личное сообщение · #16

А есть какие то варианты "выпрямить" обработку потоков ?



Ранг: 16.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 15 мая 2012 20:30
· Личное сообщение · #17

vnekrilov пишет:
Для нормальной работы с Themida нужно правильно настроить два плагина:

Не помогло.. на 7 х64 вылетает точно также. Стоит, наверное, попробовать на XP



Ранг: 13.9 (новичок), 9thx
Активность: 0.010
Статус: Участник

Создано: 18 мая 2012 16:32 · Поправил: ADACH
· Личное сообщение · #18

xDvKx пишет:
А есть какие то варианты "выпрямить" обработку потоков ?

Попробуй мой плагин. Лечит "кривую" остановку потоков при повторном аттаче.
http://multi-up.com/704491

P.S.: Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread).
Потому аттачься как можно раньше.

| Сообщение посчитали полезным: noph


Ранг: 57.3 (постоянный), 67thx
Активность: 0.060
Статус: Участник

Создано: 18 мая 2012 16:47
· Личное сообщение · #19

А почему так важно аттачиться? Сразу из-под Олли нельзя что-ли запустить?



Ранг: 16.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 21 мая 2012 15:20
· Личное сообщение · #20

ADACH пишет:
Попробуй мой плагин. Лечит "кривую" остановку потоков при повторном аттаче.
http://multi-up.com/704491

Спасибо, попробую.

-Sanchez- пишет:
А почему так важно аттачиться? Сразу из-под Олли нельзя что-ли запустить?

А что, это имеет значение?
Когда-то я пробовал - вылеты.



Ранг: 419.0 (мудрец), 647thx
Активность: 0.460.51
Статус: Участник
"Тибериумный реверсинг"

Создано: 21 мая 2012 17:49
· Личное сообщение · #21

-Sanchez- пишет:
А почему так важно аттачиться? Сразу из-под Олли нельзя что-ли запустить?

Основная логика защиты всех протекторов - файл запущен сразу в отладчике, за anti-attach или вообще забывают или достаточно просто обойти.
Вылеты при атаче - за потоки не знаю, а вот DbgUiRemoteBreakin переведенная на ExitProcess уже обыденность.

ADACH пишет:
Фима может уводить потоки из под отладчика (c помощью NtSetInformationThread).

Как контрмеры: Если r3, то NtSetInformationThread перехватить можно своим X-кодом.



Ранг: 16.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 мая 2012 11:56
· Личное сообщение · #22

С XP возникла другая проблема - WinLicense реагирует на vmware. Причём, в конфиге вари есть всё, что нагуглил.
Тогда другой вопрос. Как я без бряков (но со своей инжекченной DLL в целевой процесс) могу отследить, какой участок кода меняет заранее известную ячейку памяти? Проверять её постоянно на изменение и останавливать процесс как-то не айс =) Есть другие способы?


 eXeL@B —› Крэки, обсуждения —› фемида и бряки
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати