eXeL@B —› Софт, инструменты —› PhantOm plugin |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >> |
Посл.ответ | Сообщение |
|
Создано: 22 января 2007 01:43 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 12 августа 2007 04:38 · Личное сообщение · #2 Gideon Vi пишет: а зачем при налии фантома пользовать другие хайдящие плаги? Это у меня он до фантома стоял. Я когда фантом поставил остальные не килял, ну и выскакивала ошибка. Так потом ради интереса решил узнать с чем конфликтовало, вот и узнал Сейчас из хайдящих тока адвансед и фантомка стоит. ----- Я ещё не волшебник, я только учусь... |
|
Создано: 12 августа 2007 06:04 · Личное сообщение · #3 Bronco пишет: Всё время винду переустанавливать не будешь же. Хм. Это наверное не мне? Bronco пишет: Даже при чистке,всё равно остаётся по 5-6 ключей,кильнуть которые,система не даёт. Правый клик на ключе/разделе - Разрешения - Добавляешь свой логин и прописываешь ему полный доступ. Так тоже откроются не все, но уже большая часть будет доступна. Остальные можно сносить через WinPE, однако для решения проблем с сабжем это и не нужно. |
|
Создано: 12 августа 2007 06:05 · Личное сообщение · #4 |
|
Создано: 12 августа 2007 16:13 · Личное сообщение · #5 Gideon Vi пишет: Это наверное не мне? Да я обобщающе имел ввиду. "Мистика" не только же у меня ------------------------ Вообщем,вот чудесная утиля,для файла реестра ОС,чтобы Винду не переустанавливать и т.д.,всего то нужно скинуть её в корневой диск,загрузить с болванки WinPe,запустить утилю и поудалять ключи,которые в нормальном режиме,система не даёт кильнуть.И будет и дроф грузиться и найды работать. \HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_EXTREMEHIDE.SYS \HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_FRDTSC.SYS ---------------- www.sendspace.com/file/msitmw --------------- 0.58 как ни странно для ПеПа лучше подходит,но с последней версией плага конфликты по загрузке дровины. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 12 августа 2007 17:56 · Личное сообщение · #6 |
|
Создано: 14 августа 2007 14:00 · Личное сообщение · #7 |
|
Создано: 14 августа 2007 14:55 · Личное сообщение · #8 |
|
Создано: 14 августа 2007 15:01 · Личное сообщение · #9 |
|
Создано: 14 августа 2007 16:18 · Личное сообщение · #10 |
|
Создано: 15 августа 2007 16:24 · Личное сообщение · #11 Archer Я пишу статью по распаковке ExeCryptor, применяя при этом plugin PhantOm v1.04. И столкнулся со следующей проблемой: При установке флажка на опцию hook GetProcessTimes, plugin создает следующий код: 7C9002F5 BA 0003FE7F MOV EDX,7FFE0300 7C9002FA - E9 D6837C24 JMP A10C86D5 7C9002FF 080475 05B82200 OR BYTE PTR DS:[ESI*2+22B805],AL 7C900306 00C0 ADD AL,AL 7C900308 C2 1400 RET 14 Конечно адреса A10C86D5 в карте памяти нет, и программа дает сбой. Я проверил это явление на многих программах, как упакованных, так и не упакованных, и везде у меня сидит этот адрес. Когда я убираю флажок с этой опции, то plugin прекрасно работает. Можно ли что-то сделать с этим косяком? |
|
Создано: 15 августа 2007 16:45 · Личное сообщение · #12 |
|
Создано: 17 августа 2007 10:57 · Личное сообщение · #13 |
|
Создано: 18 августа 2007 11:21 · Личное сообщение · #14 |
|
Создано: 19 августа 2007 17:32 · Личное сообщение · #15 |
|
Создано: 20 августа 2007 08:17 · Личное сообщение · #16 Archer пишет: Кстати говоря, а снял ли ты галки с ОллиАдвансд, где ZwQueryInformationProcess? Имхо, нет, вот оттуда и адрес такой кривой. Ты оказался прав. Я действительно не снял флажок с ZwQueryInformationProcess, и получил эту ошибку. Когда я снял этот флажок, то получил следующий код: 7C9002F0 > B8 9A000000 MOV EAX,9A 7C9002F5 BA 0003FE7F MOV EDX,7FFE0300 7C9002FA FF12 CALL DWORD PTR DS:[EDX] 7C9002FC 837C24 08 04 CMP DWORD PTR SS:[ESP+8],4 7C900301 75 05 JNZ SHORT 7C900308 ; 7C900308 7C900303 B8 220000C0 MOV EAX,C0000022 7C900308 C2 1400 RET 14 И все прекрасно заработало. Archer И еще один вопрос. При распаковке ExeCryptor приходится использовать OllyAdvanced с его опцией Break on TLS Callback. Нельзя ли эту опцию прикрутить к фантому. |
|
Создано: 20 августа 2007 10:14 · Личное сообщение · #17 |
|
Создано: 21 августа 2007 12:39 · Личное сообщение · #18 |
|
Создано: 21 августа 2007 12:55 · Личное сообщение · #19 |
|
Создано: 21 августа 2007 12:59 · Личное сообщение · #20 Hellspawn пишет: что там ещё из софта детектит? пока время есть мона гля Пишу статью по ExeCryptor. Загружаю программу RAR Repair Tool v4.0 в отладчик. Под фантомом она прекрасно запускается. В LOG записано: >> Status: Driver loaded >> Status: RDTSC hooked Проверяю запись IAT, после чего устанавливаю BPM on access на область памяти 00B0FFC4 (VM). Программа нормально останавливается. Начинаю трассирование, и отладчик закрывается вместе с программой. Опять запускаю отладчик, загружаю программу, в журнале LOG вижу: >> Status: Driver not loaded (code = -3) >> Status: RDTSC not hooked (code = -3) Обеспечить загрузку драйвера не получается. Перезагружаю машину, после чего все восстанавливается. Как можно обеспечить загрузку драйвера без перезагрузки компа? |
|
Создано: 21 августа 2007 13:03 · Личное сообщение · #21 Maximus пишет: У меня LikeRusXP 5.19.5 отлично работает... странно, а не должен... он по RDTSC детектит... vnekrilov пишет: >> Status: Driver not loaded (code = -3) >> Status: RDTSC not hooked (code = -3) потому что дроф корректо не выгрузился... (ольга упала) конечно можно набросать тулзу, которая в случае чего выгрузит дроф, но хз когда у меня руки дойдут до этого))) ----- [nice coder and reverser] |
|
Создано: 21 августа 2007 13:07 · Личное сообщение · #22 |
|
Создано: 21 августа 2007 13:09 · Личное сообщение · #23 |
|
Создано: 21 августа 2007 13:41 · Поправил: Hellspawn · Личное сообщение · #24 хех, сказали падает, глянули с арчи, терь не падает решено было добавить ещё 1 опцию, потом увидите... з.ы. потом уже поздно будет что либо смотреть)) vnekrilov пишет: А можно ли дроф выгрузить вручную? Если можно, то как? страндартно, как все дрова... ну там ещё некоторы ньюансы, если хочешь могу кинуть код для выгрузки дроф =) тока если будешь туулзу кодить или я сам что нить попробую... ----- [nice coder and reverser] |
|
Создано: 21 августа 2007 16:46 · Личное сообщение · #25 |
|
Создано: 21 августа 2007 19:38 · Личное сообщение · #26 Hellspawn Хм.. странно, а что не вариант в ODBG_Plugininit сделать проверку на наличие твоей запущенной в системе службы, если она запушена, то тогда запустить код, который выполняется для завершения корректной работы и выгрузки драйвера в ODBG_Plugindestroy, ну или в ODBG_Pluginclose, и потом продолжить нормальную работу плуга? Считаю, что это надо было сделать еще сразу, когда только появился в плагине драйвер Если условие выполнено и возвращено вот это: >> Status: Driver not loaded (code = -3) >> Status: RDTSC not hooked (code = -3) CALL на ODBG_Plugindestroy/ ODBG_Pluginclose, если все окей то опять на процедуру загрузки драйвера (если нет, месагу о баг-репарте(и редми)) Ну, или напиши в кратце, почему нельзя реализовать выше написаное? ЗЫ: ИМХО ЗЫЫ: я еще плуг не ставил, ориентировался по постам товарища vnekrilov`а, так что не пинайте сильно, может чего-нибудь и не заметил… ----- ЗЫ: истЕна где-то рядом, Welcome@Google.com |
|
Создано: 21 августа 2007 22:24 · Личное сообщение · #27 |
|
Создано: 21 августа 2007 22:36 · Личное сообщение · #28 |
|
Создано: 21 августа 2007 23:34 · Личное сообщение · #29 |
|
Создано: 22 августа 2007 06:27 · Личное сообщение · #30 |
|
Создано: 22 августа 2007 10:08 · Личное сообщение · #31 |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >> |
eXeL@B —› Софт, инструменты —› PhantOm plugin |