Сейчас на форуме: bartolomeo, -Sanchez-, morgot, sashalogout (+5 невидимых) |
eXeL@B —› Софт, инструменты —› ScyllaHide |
. 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> |
Посл.ответ | Сообщение |
|
Создано: 27 июня 2017 14:43 · Личное сообщение · #1 Плаг теперь на github'е https://github.com/x64dbg/ScyllaHide/releases Релиз свежий от 24.06.2017. Добавлено спустя 24 минуты Нуждающимся добавил x64 плаг под иду (sdk 6.95) e7e9_27.06.2017_EXELAB.rU.tgz - ScyllaHideIDAProPlugin-x64.zip ----- старый пень | Сообщение посчитали полезным: zNob, parfetka, mak, neprovad, VOLKOFF, plutos, nice, VodoleY, dzikar |
|
Создано: 27 июня 2017 16:24 · Личное сообщение · #2 |
|
Создано: 28 июня 2017 20:24 · Поправил: VOLKOFF · Личное сообщение · #3 Сегодня новый снапшот запилен, а всего 3 дня прошло - Как и говорил, в последнее время "радует" частотой обновлений, в этом месяце было уже релизов 7 | Сообщение посчитали полезным: r_e |
|
Создано: 02 июля 2017 10:23 · Личное сообщение · #4 Глянул свежий" плаг под олли. Чего то там копирайты 2014 и всё тот же патч Ki-функи. Я вот понять никак не могу, это же сделано для решения проблем с отладкой, но как можно использовать столь примитивные механизмы(юзер хук через патч и кривая обработка сервисов, самых простых). Какую защиту можно этим отлаживать Под 64 та же погань, Zw-стабы патчит, там же общей функи нет - сискалы. ZwRemoveProcessDebug обработать не нужно ? ----- vx |
|
Создано: 02 июля 2017 10:32 · Поправил: deniskore · Личное сообщение · #5 difexacaw пишет: Глянул свежий" плаг под олли. Чего то там копирайты 2014 и всё тот же патч Ki-функи. Я вот понять никак не могу, это же сделано для решения проблем с отладкой, но как можно использовать столь примитивные механизмы(юзер хук через патч и кривая обработка сервисов, самых простых). Какую защиту можно этим отлаживать Под 64 та же погань, Zw-стабы патчит, там же общей функи нет - сискалы. ZwRemoveProcessDebug обработать не нужно ? я уже давно жду, когда вы напишите лучше и выложите на паблик, чтобы все могли пользоваться Альтернатив сейчас нет и сомневаюсь, что будет, а все что scylla не покрывает приходится разбирать и патчить вручную. |
|
Создано: 02 июля 2017 10:53 · Личное сообщение · #6 |
|
Создано: 02 июля 2017 13:26 · Личное сообщение · #7 |
|
Создано: 02 июля 2017 15:36 · Поправил: difexacaw · Личное сообщение · #8 sendersu Жалятся пчёлы. Автору можно написать если есть понимание какой то проблемы. Но если же это детская поделка(примитивные хуки етц) то какие могут быть Issue.. Почему тут написал - потому что тут данная тема. Очевидно же. Какой адекватный человек реализует защиту, пусть элементарную, без сложных техник; зная что она будет запущена используя сабж. Обычно строится сервисная таблица - отображается в память с диска образ ntdll и создаётся таблица сервисный хэш-ID. Затем через эту таблицу происходит ядерный вызов, но это в крайних случаях. В более простых отменяются хуки - ремап нэйтив образа. Тоесть переходим в буфер, анмапим нтдлл и мапим его не как image, а как private memory, но с фичей - проекция секции с доступом RX. Отваливается при этом всё - и ваша сцилла, и любой код который попытается открыть доступ на запись, так как далее это невозможно. А есчо можно сделать совсем прмитивно - замапить нтдлл и передать управление для вызова Zw-стаба. Можно даже запустить трассировку как ловушку для детекта и через это передать управление, ваши эти интидебаги не смогут это обработать. И нафига такое нужно. Автор поделки, этот немец не знает матчасть, а вы говорите напиши ему.. ----- vx |
|
Создано: 03 июля 2017 01:04 · Личное сообщение · #9 difexacaw пишет: Но если же это детская поделка(примитивные хуки етц) Для большинства защит и этого более чем достаточно, авторы защит сейчас стараются не прибегать к жестким хакам, за это могут надавать по рукам, проблемы могут возникнуть лишь со всякими древностями. К ресерчу малварки совершенно другой подход. Сам не пользуюсь, но не вижу причин осуждать. Лучше такая тулза, чем тысячи вопросов, а как обойти A,B,C,D и без этого хватает upx с восстановлением импорта. |
|
Создано: 03 июля 2017 01:54 · Поправил: difexacaw · Личное сообщение · #10 shellstorm Может вы правы, но я не знаю уровень текущих защит, разве что могу сделать выводы из этой темы Я уже давно никакие семплы не разбираю, а строю свою защиту(с-анклавы и полная блокировка АП, можите подробно на васме почитать). Но всё же считаю что уровень данной реализации никакой. Добавлено спустя 6 минут shellstorm В той теме кстате я пытался использовать визор, из за не доработки это результатов не дало, можно было бы доделать, но учитывая стиль общения автора, это напрочь всякое желание удаляет. ----- vx |
|
Создано: 29 июля 2017 22:55 · Поправил: Tyrus · Личное сообщение · #11 Фемида64 патчит начало функции ntdll.DbgUiRemoteBreakin Code:
на такой код: Code:
Как я понял отсюда Кто-нибудь видел плагин для x64dbg, решающий это? |
|
Создано: 30 июля 2017 04:39 · Личное сообщение · #12 |
|
Создано: 30 июля 2017 05:05 · Личное сообщение · #13 |
|
Создано: 30 июля 2017 05:08 · Поправил: gajemuxi · Личное сообщение · #14 plutos пишет: Дык поделись, не будь жадным! У него на серваке теперь всё палится - SUMo прога. Если поделюсь, то и меня вбанит. Способа обойти его проверку не нашёл. Пускай зарабатывает, хоть не жадный Да и обещал я ему, что лицензия не на вынос. Не хочется подводить доброго француза, сам понимаешь Если что на его софт нароешь, то и тебе даст. Его тут найти можно: http://www.nsaneforums.com/ Добавлено спустя 19 минут на ответах мейла проскакивал здешний старичок, знакомый с интом. не спрашивал его ник по определённым причинам - в выдачу поисковиков попадёт. бедгай паразит рекламой всё угробил. такой форум был в своё время... |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 30 июля 2017 10:07 · Личное сообщение · #15 Tyrus пишет: Как я понял отсюда --> Link <-- - это достаточно классический прием, однако в Scylla такой опции нет. Кто-нибудь видел плагин для x64dbg, решающий это? SecuROM / денуво первых версий. Я такое без плагов реализовал в SPR_I. Чтение как-то так: Code:
Соотвественно обратно возвращам байты посредством WriteProcessMemory. Ничего особенного. Только денуво (и вроде самые последние версии секурома) в этом вопросе идёт чуть дальше - делает сторожевой трэд, который охраняет эти байты (в цикле крутится VirtualProtect). Но это тоже фигня конечн - всё легко фиксится. |
|
Создано: 30 июля 2017 11:52 · Поправил: Tyrus · Личное сообщение · #16 gajemuxi пишет: Кто мешает чиркануть авторам? Написал mrexodia в личку, если он ее читает других контактов не знаю ELF_7719116 5 байт при аттаче и руками прописать не долго, в принципе, просто хочется чтобы Scylla полноценно работала без лишних действий - можно самому туда допилить, но она через час обновится и все заново)) Нашел решение на exetools: AttachHelper plugin for x64dbg This plug-in automatically restores that "DbgBreakPoint", "DbgUiRemoteBreakin". |
|
Создано: 30 июля 2017 15:28 · Поправил: Haoose-GP · Личное сообщение · #17 Tyrus пишет: Написал mrexodia в личку, если он ее читает других контактов не знаю Можно попробовать здесь (если не достучитесь): |
|
Создано: 30 июля 2017 16:08 · Личное сообщение · #18 |
|
Создано: 17 августа 2017 11:35 · Поправил: VOLKOFF · Личное сообщение · #19 fixed a hooking bug on Windows 10 Commits on Aug 17, 2017 Do not call GetSystemTime or GetLocalTime since these functions use RIP-relative addressing in KernelBase, which breaks if they are moved without relocating. Instead add replacement versions for the above functions and call these directly | Сообщение посчитали полезным: mak |
|
Создано: 11 октября 2017 14:12 · Поправил: VOLKOFF · Личное сообщение · #20 Code:
Добавлено спустя 10 часов 1 минуту В лучших традициях сегодня выпущены еще снапшоты... кто уже обновился, можете смело повторять процедуру Code:
|
|
Создано: 19 октября 2017 18:29 · Поправил: VOLKOFF · Личное сообщение · #21 Code:
--> ScyllaHide_2017-10-19_18-54 <-- Code:
--> ScyllaHide_2017-10-19_21-11 <-- Code:
| Сообщение посчитали полезным: mak |
|
Создано: 22 октября 2017 04:58 · Личное сообщение · #22 Code:
| Сообщение посчитали полезным: Bronco |
|
Создано: 26 октября 2017 22:50 · Личное сообщение · #23 Code:
|
|
Создано: 27 октября 2017 00:34 · Поправил: Bronco · Личное сообщение · #24 дерьмопрот всё равно на 2-й тлц палит.. на чём пока разбираюсь. add да нах тут разбираться, если по тупому повесили...давно так не веселился, когда дерьмопрот в статике шинковал ну юбики и отожгли, нах им лецензия вмпсофт, если юзать не умеют, а ещё филиалы по всему шарику.. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: v00doo, VOLKOFF |
|
Создано: 28 октября 2017 00:42 · Поправил: VOLKOFF · Личное сообщение · #25 --> ScyllaHide_2017-10-28_00-46 <-- --> ScyllaHide_2017-10-28_01-27 <-- Code:
|
|
Создано: 05 ноября 2017 18:40 · Поправил: VOLKOFF · Личное сообщение · #26 ScyllaHide_2017-11-05_14-15 ScyllaHide_2017-11-05_14-23 Code:
Just got a nice email from Ilfak so I removed the latest SDK: Только что получил email от Ильфака, поэтому и убрал новый SDK: |
|
Создано: 05 ноября 2017 20:09 · Личное сообщение · #27 Как и прежде, плагин к первой ольки, не скрывает вмпрот одной из последней версии, что только не перепробовал (SharpOD в связке со стронгом тоже). Вот |
|
Создано: 05 ноября 2017 21:55 · Поправил: Bronco · Личное сообщение · #28 Jaa пишет: не скрывает вмпрот одной из последней версии есть такое, пока не впоймал на чём, проверяет хидеры в систем библах процесса , потом вызовы: IsDebuggerPresent ретурн 0 CheckRemoteDebuggerPresent ретурн 1, на стеке после адреса возврата 0 если в сцилке функу хукнули (!) или на стеке после вызова CheckRemoteDebuggerPresent не -1, тогда дерьмопрот юзает системный вызов (syscall) NtQueryInformationProcess, с аргументами 0хFFFFFFFFFFFFFFFF и 0x1E, ретурн 0, в переменой дескриптор (дебаг_объект), но вроде дескриптор не проверяют. Вроде с самими хуками всё пучком! в нудном цикле сравнивают адреса стека "cmp rax, rbp" Дальше получаем путь и имя файла GetModuleFileNameW А дальше виндой вроде не документированное NtUserGetProcessWindowStation NtUserGetObjectInformation После этого вызов LoadLibrary, грузим системную юзер, и мсг бла-бла-бла. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: Jaa |
|
Создано: 05 ноября 2017 23:58 · Личное сообщение · #29 |
|
Создано: 06 ноября 2017 02:32 · Личное сообщение · #30 |
. 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> |
eXeL@B —› Софт, инструменты —› ScyllaHide |