| Сейчас на форуме: bartolomeo, -Sanchez-, morgot, sashalogout (+5 невидимых) | 
| eXeL@B —› Софт, инструменты —› ScyllaHide | 
| . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 27 июня 2017 14:43  · Личное сообщение · #1 Плаг теперь на github'е https://github.com/x64dbg/ScyllaHide/releases Релиз свежий от 24.06.2017. Добавлено спустя 24 минуты Нуждающимся добавил x64 плаг под иду (sdk 6.95)   e7e9_27.06.2017_EXELAB.rU.tgz - ScyllaHideIDAProPlugin-x64.zip
----- старый пень   | Сообщение посчитали полезным: zNob, parfetka, mak, neprovad, VOLKOFF, plutos, nice, VodoleY, dzikar | 
| 
 | 
Создано: 27 июня 2017 16:24  · Личное сообщение · #2  | 
| 
 | 
Создано: 28 июня 2017 20:24 · Поправил: VOLKOFF  · Личное сообщение · #3 Сегодня новый снапшот запилен, а всего 3 дня прошло ![]() - Как и говорил, в последнее время "радует" частотой обновлений, в этом месяце было уже релизов 7   | Сообщение посчитали полезным: r_e | 
| 
 | 
Создано: 02 июля 2017 10:23  · Личное сообщение · #4 Глянул свежий" плаг под олли. Чего то там копирайты 2014 и всё тот же патч Ki-функи. Я вот понять никак не могу, это же сделано для решения проблем с отладкой, но как можно использовать столь примитивные механизмы(юзер хук через патч и кривая обработка сервисов, самых простых). Какую защиту можно этим отлаживать ![]() Под 64 та же погань, Zw-стабы патчит, там же общей функи нет - сискалы. ZwRemoveProcessDebug обработать не нужно ? ----- vx ![]()  | 
| 
 | 
Создано: 02 июля 2017 10:32 · Поправил: deniskore  · Личное сообщение · #5 difexacaw пишет: Глянул свежий" плаг под олли. Чего то там копирайты 2014 и всё тот же патч Ki-функи. Я вот понять никак не могу, это же сделано для решения проблем с отладкой, но как можно использовать столь примитивные механизмы(юзер хук через патч и кривая обработка сервисов, самых простых). Какую защиту можно этим отлаживать Под 64 та же погань, Zw-стабы патчит, там же общей функи нет - сискалы. ZwRemoveProcessDebug обработать не нужно ? я уже давно жду, когда вы напишите лучше и выложите на паблик, чтобы все могли пользоваться ![]() Альтернатив сейчас нет и сомневаюсь, что будет, а все что scylla не покрывает приходится разбирать и патчить вручную. ![]()  | 
| 
 | 
Создано: 02 июля 2017 10:53  · Личное сообщение · #6  | 
| 
 | 
Создано: 02 июля 2017 13:26  · Личное сообщение · #7  | 
| 
 | 
Создано: 02 июля 2017 15:36 · Поправил: difexacaw  · Личное сообщение · #8 sendersu Жалятся пчёлы. Автору можно написать если есть понимание какой то проблемы. Но если же это детская поделка(примитивные хуки етц) то какие могут быть Issue.. Почему тут написал - потому что тут данная тема. Очевидно же. Какой адекватный человек реализует защиту, пусть элементарную, без сложных техник; зная что она будет запущена используя сабж. Обычно строится сервисная таблица - отображается в память с диска образ ntdll и создаётся таблица сервисный хэш-ID. Затем через эту таблицу происходит ядерный вызов, но это в крайних случаях. В более простых отменяются хуки - ремап нэйтив образа. Тоесть переходим в буфер, анмапим нтдлл и мапим его не как image, а как private memory, но с фичей - проекция секции с доступом RX. Отваливается при этом всё - и ваша сцилла, и любой код который попытается открыть доступ на запись, так как далее это невозможно. А есчо можно сделать совсем прмитивно - замапить нтдлл и передать управление для вызова Zw-стаба. Можно даже запустить трассировку как ловушку для детекта и через это передать управление, ваши эти интидебаги не смогут это обработать. И нафига такое нужно. Автор поделки, этот немец не знает матчасть, а вы говорите напиши ему.. ----- vx ![]()  | 
| 
 | 
Создано: 03 июля 2017 01:04  · Личное сообщение · #9 difexacaw пишет: Но если же это детская поделка(примитивные хуки етц) Для большинства защит и этого более чем достаточно, авторы защит сейчас стараются не прибегать к жестким хакам, за это могут надавать по рукам, проблемы могут возникнуть лишь со всякими древностями. К ресерчу малварки совершенно другой подход. Сам не пользуюсь, но не вижу причин осуждать. Лучше такая тулза, чем тысячи вопросов, а как обойти A,B,C,D и без этого хватает upx с восстановлением импорта. ![]()  | 
| 
 | 
Создано: 03 июля 2017 01:54 · Поправил: difexacaw  · Личное сообщение · #10 shellstorm Может вы правы, но я не знаю уровень текущих защит, разве что могу сделать выводы из этой темы Я уже давно никакие семплы не разбираю, а строю свою защиту(с-анклавы и полная блокировка АП, можите подробно на васме почитать). Но всё же считаю что уровень данной реализации никакой. Добавлено спустя 6 минут shellstorm В той теме кстате я пытался использовать визор, из за не доработки это результатов не дало, можно было бы доделать, но учитывая стиль общения автора, это напрочь всякое желание удаляет. ----- vx ![]()  | 
| 
 | 
Создано: 29 июля 2017 22:55 · Поправил: Tyrus  · Личное сообщение · #11 Фемида64 патчит начало функции ntdll.DbgUiRemoteBreakin Code: 
 на такой код: Code: 
 Как я понял отсюда - это достаточно классический прием, однако в Scylla такой опции нет. Кто-нибудь видел плагин для x64dbg, решающий это? ![]()  | 
| 
 | 
Создано: 30 июля 2017 04:39  · Личное сообщение · #12  | 
| 
 | 
Создано: 30 июля 2017 05:05  · Личное сообщение · #13  | 
| 
 | 
Создано: 30 июля 2017 05:08 · Поправил: gajemuxi  · Личное сообщение · #14 plutos пишет: Дык поделись, не будь жадным! У него на серваке теперь всё палится - SUMo прога. Если поделюсь, то и меня вбанит. Способа обойти его проверку не нашёл. Пускай зарабатывает, хоть не жадный ![]() Да и обещал я ему, что лицензия не на вынос. Не хочется подводить доброго француза, сам понимаешь ![]() Если что на его софт нароешь, то и тебе даст. Его тут найти можно: http://www.nsaneforums.com/ ![]() Добавлено спустя 19 минут на ответах мейла проскакивал здешний старичок, знакомый с интом. не спрашивал его ник по определённым причинам - в выдачу поисковиков попадёт. бедгай паразит рекламой всё угробил. такой форум был в своё время... ![]()  | 
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг"  | 
Создано: 30 июля 2017 10:07  · Личное сообщение · #15 Tyrus пишет: Как я понял отсюда --> Link <-- - это достаточно классический прием, однако в Scylla такой опции нет. Кто-нибудь видел плагин для x64dbg, решающий это? SecuROM / денуво первых версий. Я такое без плагов реализовал в SPR_I. Чтение как-то так: Code: 
 Соотвественно обратно возвращам байты посредством WriteProcessMemory. Ничего особенного. Только денуво (и вроде самые последние версии секурома) в этом вопросе идёт чуть дальше - делает сторожевой трэд, который охраняет эти байты (в цикле крутится VirtualProtect). Но это тоже фигня конечн - всё легко фиксится. ![]()  | 
| 
 | 
Создано: 30 июля 2017 11:52 · Поправил: Tyrus  · Личное сообщение · #16 gajemuxi пишет: Кто мешает чиркануть авторам? Написал mrexodia в личку, если он ее читает других контактов не знаю ELF_7719116 5 байт при аттаче и руками прописать не долго, в принципе, просто хочется чтобы Scylla полноценно работала без лишних действий - можно самому туда допилить, но она через час обновится и все заново)) Нашел решение на exetools: AttachHelper plugin for x64dbg This plug-in automatically restores that "DbgBreakPoint", "DbgUiRemoteBreakin". ![]()  | 
| 
 | 
Создано: 30 июля 2017 15:28 · Поправил: Haoose-GP  · Личное сообщение · #17  | 
| 
 | 
Создано: 30 июля 2017 16:08  · Личное сообщение · #18  | 
| 
 | 
Создано: 17 августа 2017 11:35 · Поправил: VOLKOFF  · Личное сообщение · #19 fixed a hooking bug on Windows 10 Commits on Aug 17, 2017 Do not call GetSystemTime or GetLocalTime since these functions use RIP-relative addressing in KernelBase, which breaks if they are moved without relocating. Instead add replacement versions for the above functions and call these directly   | Сообщение посчитали полезным: mak | 
| 
 | 
Создано: 11 октября 2017 14:12 · Поправил: VOLKOFF  · Личное сообщение · #20 Code: 
 Добавлено спустя 10 часов 1 минуту В лучших традициях сегодня выпущены еще снапшоты... кто уже обновился, можете смело повторять процедуру ![]() Code: 
 ![]()  | 
| 
 | 
Создано: 19 октября 2017 18:29 · Поправил: VOLKOFF  · Личное сообщение · #21 Code: 
 --> ScyllaHide_2017-10-19_18-54 <-- Code: 
 --> ScyllaHide_2017-10-19_21-11 <-- Code: 
   | Сообщение посчитали полезным: mak | 
| 
 | 
Создано: 22 октября 2017 04:58  · Личное сообщение · #22 Code: 
   | Сообщение посчитали полезным: Bronco | 
| 
 | 
Создано: 26 октября 2017 22:50  · Личное сообщение · #23 Code: 
 ![]()  | 
| 
 | 
Создано: 27 октября 2017 00:34 · Поправил: Bronco  · Личное сообщение · #24 дерьмопрот всё равно на 2-й тлц палит.. на чём пока разбираюсь. add да нах тут разбираться, если по тупому повесили...давно так не веселился, когда дерьмопрот в статике шинковал ![]() ну юбики и отожгли, нах им лецензия вмпсофт, если юзать не умеют, а ещё филиалы по всему шарику..  
----- Чтобы юзер в нэте не делал,его всё равно жалко..   | Сообщение посчитали полезным: v00doo, VOLKOFF | 
| 
 | 
Создано: 28 октября 2017 00:42 · Поправил: VOLKOFF  · Личное сообщение · #25 Code: 
 ![]()  | 
| 
 | 
Создано: 05 ноября 2017 18:40 · Поправил: VOLKOFF  · Личное сообщение · #26  | 
| 
 | 
Создано: 05 ноября 2017 20:09  · Личное сообщение · #27  | 
| 
 | 
Создано: 05 ноября 2017 21:55 · Поправил: Bronco  · Личное сообщение · #28 Jaa пишет: не скрывает вмпрот одной из последней версии есть такое, пока не впоймал на чём, проверяет хидеры в систем библах процесса , потом вызовы: IsDebuggerPresent ретурн 0 CheckRemoteDebuggerPresent ретурн 1, на стеке после адреса возврата 0 если в сцилке функу хукнули (!) или на стеке после вызова CheckRemoteDebuggerPresent не -1, тогда дерьмопрот юзает системный вызов (syscall) NtQueryInformationProcess, с аргументами 0хFFFFFFFFFFFFFFFF и 0x1E, ретурн 0, в переменой дескриптор (дебаг_объект), но вроде дескриптор не проверяют. Вроде с самими хуками всё пучком! в нудном цикле сравнивают адреса стека "cmp rax, rbp" Дальше получаем путь и имя файла GetModuleFileNameW А дальше виндой вроде не документированное ![]() NtUserGetProcessWindowStation NtUserGetObjectInformation После этого вызов LoadLibrary, грузим системную юзер, и мсг бла-бла-бла. ----- Чтобы юзер в нэте не делал,его всё равно жалко..   | Сообщение посчитали полезным: Jaa | 
| 
 | 
Создано: 05 ноября 2017 23:58  · Личное сообщение · #29  | 
| 
 | 
Создано: 06 ноября 2017 02:32  · Личное сообщение · #30  | 
| . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> | 
| eXeL@B —› Софт, инструменты —› ScyllaHide | 

 











 Кто хочет, тот поймёт



 Для печати