Сейчас на форуме: CDK123, sashalogout, bartolomeo, artyavmu (+9 невидимых)

 eXeL@B —› Софт, инструменты —› NX Tracer: NX bit based OEP Finder and etc (kryptoslogic)
Посл.ответ Сообщение


Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 24 сентября 2009 16:29
· Личное сообщение · #1

NX tracer is the most advanced tracing tool for automated unpacking, as it uses mechanism provided by IA32 PAE adressing mode. To gain full control over tracing NX Tracer, loads it's own driver, and performs hooking of needed not exported functions in ntoskrnl.exe. To be able to perfrom this task NX Tracer will use Microsoft Symbol Server to extrac offsets of a needed procedures, thus you must be connected to the internet for the first time you run this program, also it requires that symsrv.dll and dbghelp.dll are located in the same folder from where you run NX Tracer.


To use NX Tracer you will need to run console (cmd.exe), and execute it like this:

nxtracer.exe packed program
nxtracer.exe -s packed_program


-s switch is used to tell KryptosLogic NX tracer that you want your program to be suspended so you can attach your debugger. SoftICE or OllyDebugger, or any other ring3 debugger which you are using.

Compatible with Windows 2K, XP and Vista, and also compatible with ring0 debuggers such as SoftICE.


www.kryptoslogic.com/download/nxtracer9b.zip
--> Site <--

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 24 сентября 2009 18:49
· Личное сообщение · #2

помоему у дероко что-то похожее было?



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 24 сентября 2009 20:10 · Поправил: sendersu
· Личное сообщение · #3

или трактор заглох или... руки у мя кривые.....

C:\1111111111111111\OEPNX>ring3.exe -s inst.exe
KryptosLogic NX tracer (c) 2008 KryptosLogic
[X] Failed to locate symbols for ntoskrnl.exe
[X] Aborting...

C:\1111111111111111\OEPNX>

у пиплов работает?

WinXP engprof SP2



Ранг: 81.0 (постоянный), 88thx
Активность: 0.070.02
Статус: Участник

Создано: 24 сентября 2009 20:30
· Личное сообщение · #4

sendersu пишет:
у пиплов работает?

WinXP engprof SP2


Вроде как да...
Win 7...

Code:
  1. D:\-= Work =-\www.kryptoslogic.com\OEPNX>ring3.exe LDDSetup.exe
  2. KryptosLogic NX tracer (c) 2008 KryptosLogic
  3. [*] Trying to locate needed symbols...
  4. [*] _MmAccessFault@16          : 0x82A9A7DD
  5. [*] _KiTrap0E                  : 0x82A5B51C
  6. [*] _ZwProtectVirtualMemory@20 : 0x82A56A60
  7. [*] Starting victim process 20:25:24:800
  8. [*] Setting memory range
  9. [*] Resuming victim process
  10. [*] Code section break at : 0x00429350 - 20:25:25:363
  11. [*] Killing traced process
  12.  
  13. D:\-= Work =-\www.kryptoslogic.com\OEPNX>ring3.exe -s "c:\Program Files\Railroad
  14.  & Co.70\RailTCG32.exe"
  15. KryptosLogic NX tracer (c) 2008 KryptosLogic
  16. [*] Trying to locate needed symbols...
  17. [*] _MmAccessFault@16          : 0x82A9A7DD
  18. [*] _KiTrap0E                  : 0x82A5B51C
  19. [*] _ZwProtectVirtualMemory@20 : 0x82A56A60
  20. [*] Starting victim process 20:27:43:602
  21. [*] Setting memory range
  22. [*] Resuming victim process
  23. [*] Code section break at : 0x006403DF - 20:27:45:457
  24. [*] Target susspended... attach with debugger...




Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 24 сентября 2009 23:07
· Личное сообщение · #5

помнитсо мне для поиска символов надо переменную среды правильно установить (SYMBOL_PATH ?),
можно узнать есть ли она у вас?
c инетом у меня в порядке, хочу понять на чем падает тулза



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 25 сентября 2009 06:00
· Личное сообщение · #6

sendersu, м.б. в биосе отключен nx-bit flag?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 25 сентября 2009 07:53
· Личное сообщение · #7

Забавные ребята, походу, сгондонили дероковскую поделку практически, даже функции те же похучили и тоже через символы. Хотя идейка у них похуже. Работать будет быстрее, но им придётся функций больше хучить. Да и процессоре не на любом покатит. Судя по хуканым функциям, отдетектить можно с ринг3. В общем, где-то что-то прочитали, а нормально сделать ума не хватило.



Ранг: 42.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 25 сентября 2009 09:22
· Личное сообщение · #8

Archer пишет:
сгондонили дероковскую поделку

Порадовал. KryptosLogic - это "новый" проект Дероко.




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 25 сентября 2009 12:57
· Личное сообщение · #9

DarkWolf пишет:
Archer пишет:
сгондонили дероковскую поделку
Порадовал. KryptosLogic - это "новый" проект Дероко.


Вот дожили, нет новых идей у Дероко, гандонит сам у себя....



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 25 сентября 2009 18:25
· Личное сообщение · #10

а начиная с каких процов доступен NX-bit?
P.S. а переменная наз. _NT_SYMBOL_PATH




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 25 сентября 2009 20:09
· Личное сообщение · #11

В принципе допускаю, что его, тогда мой косяк, хотя на сайте упоминаний про это не нашёл, но не особо и искал. Погляди на сайте интела, какие процы держат. Вообще дероко толковый чел, идеи хорошие, но реализация обычно абзац. Хотя специально POC пишет, может.



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 25 сентября 2009 20:31
· Личное сообщение · #12

мда, облом обломыч, только 64bit CPU его имеют (и начитая с WinXP SP2 он суппортед)
а у мну - Sempron чег Ж)))




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 27 сентября 2009 08:25
· Личное сообщение · #13

sendersu пишет:
мда, облом обломыч, только 64bit CPU его имеют (и начитая с WinXP SP2 он суппортед)а у мну - Sempron чег Ж)))

у мну Sempron 3000(WinXP SP2), все отлично работает

-----
Лучше быть одиноким, но свободным © $me




Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 27 сентября 2009 09:09
· Личное сообщение · #14

BoRoV
круто, похоже Sempron чеги тож разноцветные бывают.....http://en.wikipedia.org/wiki/Sempron
у мну (как показал Everest) - Thoroughbred на SocketA, а там нету NX bita (да и в том же Evereste есть матрица всех CPU фичей

единственное что раздражает - почему прога не определила что NX bita ну нету, а пишет о
Failed to locate symbols.........


 eXeL@B —› Софт, инструменты —› NX Tracer: NX bit based OEP Finder and etc (kryptoslogic)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати