Сейчас на форуме: -Sanchez-, Alf, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› PhantOm plugin
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
Посл.ответ Сообщение


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 января 2007 01:43 · Поправил: Модератор
· Личное сообщение · #1

вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.

з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие

-----
[nice coder and reverser]





Ранг: 155.4 (ветеран)
Активность: 0.140
Статус: Участник
Робо-Алкаш

Создано: 22 августа 2007 18:38
· Личное сообщение · #2

Три линка с главной страницы hellspawn.nm.ru хотел скачать Фантом) ни 0.57 ни 0.55 ни 0.51 не качаются... сервак грит нету таких файлов... подправиль линки, плз

-----
Researcher





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 23 августа 2007 07:09
· Личное сообщение · #3

Вот http://www.exetools.com/forum/showthread.php?t=8211 еще
ссылка на скрытие (еслия верно понял).
Если к то зареган на этом форуме, перезалейте плиз 2 файла, которые в теме выложены...




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 23 августа 2007 08:59
· Личное сообщение · #4

Mavlyudov
Раз.

6475_22.08.2007_CRACKLAB.rU.tgz - Detect.zip




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 23 августа 2007 09:00
· Личное сообщение · #5

Mavlyudov
И два. Хотя топик довольно и старый.

4885_22.08.2007_CRACKLAB.rU.tgz - debug2.rar



Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 23 августа 2007 17:58
· Личное сообщение · #6

Demon666 пишет:
Считаю, что это надо было сделать еще сразу, когда только появился в плагине драйвер
Если условие выполнено и возвращено вот это:
>> Status: Driver not loaded (code = -3)
>> Status: RDTSC not hooked (code = -3)


Я пока нашел такое решение. Фантом драйвера загружает в каталог TMP, и эти драйвера не видны в Проводнике Windows, но видны в FAR. Втупую, по F8 удаляю не выгрузившиеся драйвера, после чего запускаю Olly, и эти драйвера нормально грузятся.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 24 августа 2007 14:36
· Личное сообщение · #7

Чё то тема загибается!!!!
Где обещанный релиз?
//Лето то кончается!!!

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 24 августа 2007 15:24
· Личное сообщение · #8

Bronco
Тссс, всё будет норм. Уже скоро. ;)



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 25 августа 2007 19:06
· Личное сообщение · #9

Изучаю программу запакованную Execryptor 2.2.4. Там есть детект брекпоинта на EP(байт СС на EP) из функции вызываемой посредством TLS callback. Хотел использовать у Phantom'а опцию Remove EP break. Но это не помогает, приходится вручную удалять бряк,прерывая пограмму на TLS callback. Phantom отрабатывает правильно в данном случае?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 25 августа 2007 19:10
· Личное сообщение · #10

tempread

это помогает если руки растут из правильного места! =
ничё не нада прерывать, ставь галку и всё удалиться...

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 25 августа 2007 19:16 · Поправил: tempread
· Личное сообщение · #11

Я галку ставлю, но Execryptor детектит брекпоинт и из програмы выходит не доходя до EP.

P.S. Запуская другие,незапакованные програмы вижу,что действительно пропускает EP.



Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 25 августа 2007 19:59
· Личное сообщение · #12

tempread
ИМХО
У тебя стоит в настройках олли Систем брейкпоинт, чтоб пользоваться Remove EP break в настройках должно стоять WinMain. Но тогда у тебя прога сразу будет запускаться на выполнение, тебе же в начале проги надо тормознуться в любом случае чтоб запустить скрипт OEP finder script by HAGGAR.
Применительно к Execryptor'у Remove EP break нужно использовать совместно с break on TLS callback, ищи эту опцию в плуге олли эдвансед или жди когда её добавят в Фантом.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 25 августа 2007 20:02
· Личное сообщение · #13

нашёл небольшой косяк, не всегда мог удаляться бряк...
в новой версии всё айс... но удалиться тока если выбран Систем брейкпоинт

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 25 августа 2007 20:20 · Поправил: tempread
· Личное сообщение · #14

Amok
В настройках стоит WinMain.
На всякий случай попробовал System Breakpoint - ситуация не изменилась.

Применительно к Execryptor'у Remove EP break нужно использовать совместно с break on TLS callback, ищи эту опцию в плуге олли эдвансед или жди когда её добавят в Фантом.
Так и делал.

Ждем новую версию Phantom



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 31 августа 2007 21:25 · Поправил: tempread
· Личное сообщение · #15

Вопрос от новичка... Я пытаюсь отлаживать программу после распаковки екзекриптора,в ней есть проверки(и в них антиотладка). Использую phantom со всеми опциями. Нашел очень подозрительную функцию,поставил на нее Hardware бряк. И все,Оля вылетает при запуске проги(окно закрывается). Бряк снимаю, программа запускается.Ситуация повторяема. Вот теперь вопрос: Phantom не от всех методов детекта hardware бряков защищает? Или это просто у меня какой-то косяк(мой)?
Дебажил под VMware.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 31 августа 2007 21:41
· Личное сообщение · #16

не от всех а слетаеть может из за многих причин

-----
[nice coder and reverser]





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 31 августа 2007 22:19
· Личное сообщение · #17

tempread пишет:
поставил на нее Hardware бряк.


Вообщето не рекомендуется ставить хардварные бряки в прогах, накрытыми говнопротом, только мемори.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 сентября 2007 21:03
· Личное сообщение · #18

наконец-то свершилось...

Extreme Debugger Detector 0.50
hellspawn.nm.ru/works/EDD.0.50.zip

PhantOm plugin 1.15
hellspawn.nm.ru/works/PhantOm.plugin.1.15.zip

всё в ридми + от себя добавлю:
- удалялка бряка на ер, работает только, если вкл. остановка на систем бряке.
- в ольгином ini файле добавлен параметр в секии плага: DELTARDTSC, позволяет задавать
интервал разброса RDTSC, типо макс значение

-----
[nice coder and reverser]





Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 17 сентября 2007 21:34
· Личное сообщение · #19

Уже прям заждались =) На днях обязательно откатаю...


[!] Protect DRx.
[!] Hide DRx.


А чем они отличаются и как включается хайд?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 сентября 2007 21:37 · Поправил: Hellspawn
· Личное сообщение · #20

HoBleen пишет:
[!] Protect DRx.
[!] Hide DRx.


они включаются одной галочкой, просто реализовывал по отдельности, а потом объединил...
Отличается, тем что хайд подменяет адреса бряков, так что отлаживаемая прога ничего не заметит,
а протект, не даёт переписать их... (ну это в идеале). Для теста запусти EDD поставь хард бряки и
поиграйся опцией...

-----
[nice coder and reverser]





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 17 сентября 2007 21:37
· Личное сообщение · #21

HoBleen пишет:
Уже прям заждались

+1
Ща и начнём катать.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 17 сентября 2007 22:11
· Личное сообщение · #22

Открою страшную весть: мы немного драйверок перепутали поэтому:
1. может чо-нить глючить, ибо версия драйвера не последняя (помидорами не кидать)
2. есть возможности, которые реализованы в последнем драйвере, но не выведены в релиз
Так что ждите, может, ещё чо-нить релизнем.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 17 сентября 2007 22:15 · Поправил: Bronco
· Личное сообщение · #23

А в архивчике 1.10 вроде
Дровина работает чётко//сплюнул,чтоб не сглазить
rdtsc то же чётко
//пеп в жопе,лЁтает без капризов
Хотя EDD на rdtsc палит Ольку,пишет что надо 1000<хук>2000

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 18 сентября 2007 02:39
· Личное сообщение · #24

Hellspawn пишет:
наконец-то свершилось...


мням

Bronco пишет:
А в архивчике 1.10 вроде


ага, в эбауте говорит, что 1,10, а в инишнике: VERSION=115

Bronco пишет:
Хотя EDD на rdtsc палит Ольку,пишет что надо 1000<хук>2000


Я DELTARDTSC=15000 поставил



Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 18 сентября 2007 08:48
· Личное сообщение · #25

Gideon Vi пишет:
Я DELTARDTSC=15000 поставил


Скинь ссылку, плиз




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 18 сентября 2007 09:04
· Личное сообщение · #26

vnekrilov

Hellspawn пишет:
hellspawn.nm.ru/works/PhantOm.plugin.1.15.zip


Hellspawn пишет:
- в ольгином ini файле добавлен параметр в секии плага: DELTARDTSC, позволяет задавать
интервал разброса RDTSC, типо макс значение


-----
StarForce и Themida ацтой!




Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 18 сентября 2007 09:10
· Личное сообщение · #27

Maximus

Спасибо за консультацию.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 18 сентября 2007 10:18 · Поправил: Hellspawn
· Личное сообщение · #28

значение DELTARDTSC надо самому подобрать для своей машинки (посмотри скока у вас дельта без отладчика и скока с ним), зн-ие по дефолту подходит для моей тачки (но она у мну не слабая)
по-этому так вот)))

Gideon Vi пишет:
ага, в эбауте говорит, что 1,10, а в инишнике: VERSION=115


мой косяк, забыл в самом плаге поправить))) ну лан, всё равно скоро новый дроф прикручу + вынесу
в окно с опциями едит, для ввоба дельты

-----
[nice coder and reverser]




Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 18 сентября 2007 19:56
· Личное сообщение · #29

Hellspawn
Напиши примерно 3-4 разных процессора и какое для них должно быть значение DELTARDTSC. А то я для своего процека не могу подобрать. Не понятно в какую сторону надо экстраполировать. Один анпакми не могу побороть, палит меня на RDTSC.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 18 сентября 2007 20:21
· Личное сообщение · #30

Hellspawn пишет:
посмотри скока у вас дельта без отладчика и скока с ним

Вот жил не тужил,а терь хочется глянуть,знать бы тока куда.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 18 сентября 2007 20:33
· Личное сообщение · #31

Hellspawn
у меня почему то последний edd палит ольку с фантомом на GetTickCount и Invalid Handle

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› PhantOm plugin
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати