Сейчас на форуме: -Sanchez-, Alf, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› PhantOm plugin
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
Посл.ответ Сообщение


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 января 2007 01:43 · Поправил: Модератор
· Личное сообщение · #1

вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.

з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 20:09 · Поправил: tempread
· Личное сообщение · #2

Тест версии 1.01:
Как приложение, в диспетчере задач, Оли нет,как процесс - есть, только поле "Имя пользователя" пустое. Баг с вылетом экплорера остался. Сейчас я быстрее всего ошибку получаю так: перегружаюсь,запускаю Олю, загружаю калькулятор, ctrl+alt+del - > Диспетчер задач. Либо сразу ошибка, либо надо нажать пуск и там пару менюшек открыть.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 03 августа 2007 20:15 · Поправил: Archer
· Личное сообщение · #3

tempread пишет:
в диспетчере задач Оли нет,как процесс - есть

Светиццо олька с новым 1.01 дровом не должна нигде в диспетчере задач. Если всё же светится, у меня предположение, что кто-то ещё хукает функции. Перед запуском ольги просьба посмотреть через RKU или ещё чем-нить, кто мог похукать SSDT или SDT и выгрузить нафиг это чудо.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 августа 2007 20:22 · Поправил: Hellspawn
· Личное сообщение · #4

tempread

скопируй часть лога:

NtUserGetForegroundWindow = 00001194
NtUserFindWindowEx = 0000117a
NtUserQueryWindow = 000011e3
NtUserBuildHwndList = 00001138
>> 222


какие у тя циферки? с 1.01 ольгу не видно...

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 20:26
· Личное сообщение · #5

У меня такие же(копирую):
NtUserGetForegroundWindow = 00001194
NtUserFindWindowEx = 0000117a
NtUserQueryWindow = 000011e3
NtUserBuildHwndList = 00001138
>> 222



Ранг: 221.3 (наставник), 135thx
Активность: 0.190.07
Статус: Участник

Создано: 03 августа 2007 20:47
· Личное сообщение · #6

В 1.01 ольку в процессах уже невидно, пока вроде все норм.

-----
xchg dword [eax], eax




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 20:52 · Поправил: tempread
· Личное сообщение · #7

Скорее всего в хуках дело, вот заметил outpost, который я выключил месяца 3 назад и уже забыл про него...
Скриншот:
http://upload.com.ua/get/899951434 http://upload.com.ua/get/899951434
Проверю - напишу



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 21:54
· Личное сообщение · #8

Удалил outpost, после перезагрузки хуки такие - скриншот:
upload.com.ua/get/899951468
Проблему стало сложнее повторить(дольше надо открывать -закрывать диспетчер задач,потрейсить в Оле calc.exe и т.п.), но она осталась.




Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 03 августа 2007 22:00
· Личное сообщение · #9

tempread пишет:
upload.com.ua/get/899951468

Это фигня, дело в ринг0 хуках.



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 22:06 · Поправил: tempread
· Личное сообщение · #10

Так как мне их посмотреть-удалить?
P.S. Возникла мысль... Я тут пытаюсь разбираться с прогой,регистрация полиморфная...Может она занисается вредительством, ее драйверок уже увидел....



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 22:27
· Личное сообщение · #11

Замучался уже... Поудалял все что можно, сделал анхук индексному поиску, RKU показывает что хуков вообще нет.
Тестирую - баг есть.Запускаем Олю с плагином, загружаем калькулятор. Как приложение Олю не видно, как процес видно,и в "имени пользователя" ничего нет. Калькулятор остановлен на EP.Запускаем диспетчер задач - и экплорер вылетает.



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 03 августа 2007 22:37 · Поправил: tempread
· Личное сообщение · #12

Провел последний тест - включил в фантоме только опцию hide OllyDbg windows(и драйвер).

Результат: в диспетчере задач все также как и раньше - как приложение Оли нет, как процесс - есть, только имя пользователя пустое. Но вылетов эксплорера нет!(еще проверил версию фантома,подумал, может чего напутал - нет,версия верная, 1.01)

Я ухожу от этого компа, смогу на нем тестить только с понедельника.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 03 августа 2007 23:29
· Личное сообщение · #13

Archer
В трее только часики,паучёк веба,и Outpost Firewall Pro ver. 2.5.375.4822 (374)
Грузанул ПеП последний,на bp системных прерывается,всё нормально.Но ПеП палит!Я его вообще то из под Айса цепляю,но ща айс не стоит.Метаморф трейсить,ещё не пробовал.
В Приложениях Ольга есть,в процесах нет.Диспетчер как обычно,без капризов.
Из опций фантома,не выставлял ЕР,и хук rdtsc.
Связку с Хайдэ,пока боязно,после таких вестернов.Но мне кажется что будет нормально.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 03 августа 2007 23:57
· Личное сообщение · #14

Smon пишет:
плагин устраняет "антидамп" пепа

В последнем пепе,что-то убрали из ловушек,и уменьшили виртуалразмер.Надо смотреть на предыдущей версии,там перестарались с этим.
Антидамп в принципе, беспонтовый,только ресурсы жрёт
Снимай дамп как хочешь,хоть по кускам собирай.Метаморф вредный.Олька иногда не тянет.
Ща Resource Builder загрузил(Аспр),сижу в нэте,распокавал по скрипту.Вроде всё окей.Проводник не рычит,Диспетчер тоже путём,в приложениях олька висит.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 75.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 03 августа 2007 23:58
· Личное сообщение · #15

tempread
все это ж ведь мелочи разобрался б сам.
Bronco пишет:
Грузанул ПеП последний,на bp системных прерывается,всё нормально

значит с этим все ясно.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 августа 2007 01:09
· Личное сообщение · #16

лана вроде более норм, я думал хуже будет)))

tempread - пиши арчеру в асю, разберётесь с ним

а то зафлудим тут...

-----
[nice coder and reverser]




Ранг: 158.7 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 04 августа 2007 07:05
· Личное сообщение · #17

Не знаю как у вас всех, а у меня иногда выскакивает вот такая ошибка (см. атач)
Причём выскакивает она единожды, т.е. перезагрузил комп, запустил олю - выскочила. Если опять загружу, то всё норм работает. Правда я загружаю файл не из самой оли, а через "открыть с помощью...", если сначало запустить отладчик, и из него загрузить файл - то всё нормально (забываю просто иногда)
P.S. В диспетчере не видно, другими подобиями диспетчера не палится: последний раз пришлось комп перезагружать, т.к. не смог олю закрыть
(WinXP sp2 build 2600, OllyDbg - не патченная)


cf30_03.08.2007_CRACKLAB.rU.tgz - er.7z

-----
Я ещё не волшебник, я только учусь...





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 04 августа 2007 12:01
· Личное сообщение · #18

Hellspawn
Погонял плаг на ПеПе.Не показатель конечно,но детектом он напичкан.
По старым его версиям(до 2.00),детекта нет,если включать опции на уровне плага 0.58,без хука rdtsc.
Т.е. всё новенькое,лучше отключать.Последний пеп,по ходу,на обработке исключений детектит.Твоя опция с эксепшенами не выручает.Она вообще для каких говнюков катит?
В ДЗадач,Ольга в приложения рисуется 50/50(иногда есть,иногда нет),в процессах железно - нет.
Вечерком под криптор попробую погонять.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 августа 2007 12:06
· Личное сообщение · #19

Assass1n

100% косяк с плагинами =) попробуй похксперементировать...

Bronco пишет:
Последний пеп


даз из последний? =) сам погоняю, гляну...

-----
[nice coder and reverser]





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 04 августа 2007 12:44
· Личное сообщение · #20

У кого валится ишак или taskmgr, я повторить у себя не могу, попробую разобраться с 1 товарищем, у кого это происходит, но вы лучше тоже не сидите, а грузите отладчик и скажите, где падает. Ещё желательно сказать заодно и почему падает.
Bronco
Олька вообще нигде палиццо не должна, не знаю, откуда она через раз пашет в taskmgr.



Ранг: 48.8 (посетитель), 17thx
Активность: 0.020
Статус: Участник

Создано: 04 августа 2007 14:07
· Личное сообщение · #21

У меня taskmgr падает через раз на RtlAllocateHeap не знаю причем здесь плагин, но стоит
отключить опцию хайд виндоу начинает работать нормально, причем идет два последовательных
вызова LocalAlloc с одинаковыми параметрами, первый проходит нормально, второй падает
на чтении с нулевого адреса. Если нужно прилеплю логи трейса первого и второго проходов.



Ранг: 4.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 августа 2007 19:55
· Личное сообщение · #22

Господа а где взять extremehide.sys под 1.01?



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 04 августа 2007 19:58
· Личное сообщение · #23

Он внутри плагина



Ранг: 4.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 августа 2007 22:32 · Поправил: Alex_ZZ
· Личное сообщение · #24

гуд. только непомогает он скрыть стандартную ольку, причем прога что мне нужно дебажить видит ее даже если запущена не из под дебагера. а сборка shadow без сторонних плагинов остаеться незамеченой.
прога защищена themida.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 августа 2007 22:54
· Личное сообщение · #25

Alex_ZZ

вылетает дебаг детектед? по окошкам скорее всего, что то они глючат нещадно...

-----
[nice coder and reverser]




Ранг: 4.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 августа 2007 22:56
· Личное сообщение · #26

ага именно так. надеюсь вскоре поправите.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 августа 2007 22:58
· Личное сообщение · #27

что я моуг сказать) дроф почти полностью на арчере и времени у нас по минимуму,
попробуй поиграться с настройками... ольгин лог глянь, мож что не так...

-----
[nice coder and reverser]





Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 05 августа 2007 01:24 · Поправил: FrenFolio
· Личное сообщение · #28

Archer пишет:
Олька вообще нигде палиццо не должна, не знаю, откуда она через раз пашет в taskmgr.

Заметил интересную особенность плагина: при открытии Ольки сразу же ее видно в диспетчере задач (по крайней мере, у меня). Но потом же, если загрузить любую прогу для отладки, то она исчезает из листа процессов. И такая же фигня, как у tempread (tempread пишет:
Как приложение, в диспетчере задач, Оли нет,как процесс - есть, только поле "Имя пользователя" пустое.
) была, но с версией 1.0. С этой 1.01 все нормально, - нет ни в окне приложений, ни в процессах.
Archer пишет:
У кого валится ишак или taskmgr

На версии 1.0 не замечал подобного поведения. На версии 1.01 валится taskmgr, причем через раз.

-----
Программист SkyNet





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 05 августа 2007 02:52
· Личное сообщение · #29

FrenFolio пишет:
если загрузить любую прогу для отладки, то она исчезает из листа процессов.

плагин начинает работать только после загрузки программы в отладчик.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 05 августа 2007 03:52
· Личное сообщение · #30

Hellspawn пишет:
log('-[ NtGlobalFlag]');
PEBNT:=GetPDB;
If (DWORD(PEBNT.i64NtGlobalFlag) <> 0) then log('Status: Debugger detected!') else log('Status: Nothing!');


как то так


ггг, что-то в этом мире явно не так. Этот тест у меня что-то палит даже без отладчика
последняя версия плага работает без нареканий. -[ FileName ] тоже проходит нормально




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 05 августа 2007 15:48
· Личное сообщение · #31

Hellspawn
Попробуй так.Выставь все чеки,кроме последних трёх,так чтобы они действительно работали.
Загрузи что нибудь.
И под запущенной прогой,выставь последний чек,сохрани,перезагрузи,а потом вообще закрой.
Стартони заново и получишь наверно мессагу,после вызова таскмена:
- Инструкция по адресу 7c93426d обратилась к памяти по адресу 000c0179
-------
Если с нуля вбивать чеки,дроф чётко работает.Но...лучше не становиться,я бы сказал даже хуже...))))

-----
Чтобы юзер в нэте не делал,его всё равно жалко..



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› PhantOm plugin
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати