Сейчас на форуме: -Sanchez-, Alf, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› PhantOm plugin
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
Посл.ответ Сообщение


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 января 2007 01:43 · Поправил: Модератор
· Личное сообщение · #1

вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.

з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие

-----
[nice coder and reverser]





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 02 ноября 2007 02:53 · Поправил: Bronco
· Личное сообщение · #2

Последняя версия фантомки,получше будет.,чем пропатченная,мну её для криптора хватает..
------
Терь по своим баранам.
Немного разобрался почему Олька зависает,надо просто повнимательней быть.
Перед прыжком на кусок кода с циклом,идёт вызов,на инструкцию,которая смещает адрес возврата в стеке:
call offset
offset:
ADD [ESP],9
jmp XXXXXXXX
------------
Ещё один прикол,только чуть дальше.
В ebp,лежит адрес стека,по этому адресу зеро,в esi тоже зеро,и нужно выполнить такой код:
mov edx,[ebp-4]
add edx,edx
add edx,edx
add edx,esi
mov edx,[edx]<<---тут тоже зависаем.
//Тупо нопим левак,и забираем родные данные.
//По импорту тож есть такие ловушки,но пока все не нашёл.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 329.6 (мудрец), 192thx
Активность: 0.140.01
Статус: Участник

Создано: 02 ноября 2007 09:54
· Личное сообщение · #3

Hellspawn пишет:
ссылка ниже...


А где же ссылка???



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 02 ноября 2007 10:14
· Личное сообщение · #4

vnekrilov
А где же ссылка???
ты на дату поста смотрел...?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 02 ноября 2007 11:35
· Личное сообщение · #5

Bronco

хм, а почему собственно ольга то косячит?

s0cpy пишет:
ты на дату поста смотрел...?


это всё путаницца с шабками))) млин сам никак не привыкну...
на днях будет релиз) когда, наконец, решу 1 проблему, как похучить NtRaiseException
чтоб олько не ловилось на

0001ADD2 6A 00 PUSH 0
0001ADD4 6A 00 PUSH 0
0001ADD6 6A 00 PUSH 0
0001ADD8 68 06000140 PUSH 40010006
0001ADDD E8 36A0FFFF CALL <JMP.&kernel32.RaiseException>



-----
[nice coder and reverser]




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 02 ноября 2007 12:12
· Личное сообщение · #6

Hellspawn
это всё путаницца с шабками)))
[oFF]
хмм...
может стоит как-то отделить от остальных постов...?
[oFF]




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 02 ноября 2007 13:47 · Поправил: Bronco
· Личное сообщение · #7

Hellspawn
[/edit]
Она не успевает сообщить об ошибках,а тупо виснет
Похоже что юзается, что-то типа Stack Overflow.
Возможно у гада,свой обработчик эксепшенов,потому что генерит он их дохрена.
Но реверсить можно,всё доступно,правда... не спеша.
Вот только проблему с гигабайтником мусура осталось решить.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 02 ноября 2007 21:16
· Личное сообщение · #8

Hellspawn
У тя плагин,просто находка для "шпиона"...
Бу-го-го....Наказал я всё таки этого гавнюка.
Лётает,как дешёвая шлюха,Олька работает как часики.
На днях будем ждать с нетерпением,нового релиза плага..
Фантом жив,фантом будет жить,фантом живее всех живых...
Ура!!Товарищи!!!

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 05 ноября 2007 12:04
· Личное сообщение · #9

Hellspawn
А обработку такого

MOV ESI,1
DEC ESI
DIV ESI

можно добавить в
- custom handler exceptions ????

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 ноября 2007 12:12 · Поправил: Hellspawn
· Личное сообщение · #10

деление? можно... Записал в туду

-----
[nice coder and reverser]





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 05 ноября 2007 12:17
· Личное сообщение · #11

Гуд!!!!
-----------
Дни идут.Вечность оказалась бесконечной...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 ноября 2007 12:25
· Личное сообщение · #12

Да Арчи с дровом затягивал)) вот я получил наконец поправленный релизный дроф))
Релиз почти готов, но я так и не придумал что делать с RaiseException - точнее способы есть,
но мну не нра они)

если у ольги вообще отобрать евент - дебаг стринг, тогда лажа получается, функа вовзращает 0...
бррр...

-----
[nice coder and reverser]




Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 05 ноября 2007 12:49
· Личное сообщение · #13

с дебаг стрингом - гавнаметод, очень ненадёжный и падает на w2003, не думаю что он где то активно юзаеццо

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 ноября 2007 13:11
· Личное сообщение · #14

всё, запатчил сучку... последнии штрихи остались...

-----
[nice coder and reverser]





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 05 ноября 2007 20:54
· Личное сообщение · #15

Фиг его знает как это творить,но по рукам бы давать за такое:
SUB EAX,EAX
MOV [EAX],56AF
Может у мну Олька неправильно код анализирует???

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 ноября 2007 20:44 · Поправил: Hellspawn
· Личное сообщение · #16

Лана мну зарелизит так некогда с гуи возится и выносить 2 эдита на окошко настроек...
Позже сделаю

PhantOm plugin 1.20

Что нового - 1.20
[*] Добавлена собственная обработка исключений (C0000005).
[*] Добавлена опция смены заголовка главного окна.
[*] Добавлена собственная обработка исключений (OUTPUT_DEBUG_STRING_EVENT).
[*] int 3 на EP корректно удаляется, если включена остановка
на системной точке останова.
[*] Добавлен перехват BlockInput. (только WinXP)
[*] Добавлена собственная обработка исключений (C0000094).
[*] Добавлено скрытие от GetStartupInfo.
[*] Исправлен баг с настройками плагина.
[*] Добавлена защита от обнаружения драйверов.


сам плаг + видео по обходу детекта в Themida 1.9.3.0 и PeP 2.x

hellspawn.nm.ru/works/PhantOm.plugin.1.20.zip
hellspawn.nm.ru/works/bypass.zip

з.ы. всё как всегда

-----
[nice coder and reverser]





Ранг: 133.2 (ветеран), 44thx
Активность: 0.120
Статус: Участник
bbs.pediy.com

Создано: 17 ноября 2007 20:49
· Личное сообщение · #17

Hellspawn

Thanks .



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 20:52
· Личное сообщение · #18

А обновленный EDD будет?




Ранг: 133.2 (ветеран), 44thx
Активность: 0.120
Статус: Участник
bbs.pediy.com

Создано: 17 ноября 2007 20:55
· Личное сообщение · #19

I put to :_http://bbs.pediy.com/showthread.php?t=55099




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 ноября 2007 21:04
· Личное сообщение · #20

tempread пишет:
А обновленный EDD будет?


Да, позже... Пока кодил EDD, обнаружил ещё пару косяков, которые пока не могу запатчить)))
Способ валит почти все ринг3 отладчики, кроче ольги 2.0

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 21:12
· Личное сообщение · #21

В Фантомке включена только одна опция: change Olly caption.
Запускаем к примеру, regedit.
Caption окошка Ольи начинает мерцать,почти что видно невооруженным глазом,как он все время перерисовывается. Если открыть какое либо меню в Оле, либо поставить на паузу выполнение программы,мерцание прекращается. Так и должно быть?




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 17 ноября 2007 21:14
· Личное сообщение · #22

Hellspawn продай их релайеру, а потом запатч

-----
StarForce и Themida ацтой!





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 ноября 2007 21:15
· Личное сообщение · #23

ууу какой у тебя комп слабый вообще мерцания быть не должно, лана добавлю проверку...

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 21:20
· Личное сообщение · #24

Hellspawn
Athlon XP 2200+
частота обновления ЭЛТ монитора 75 Hz - не в этом ли дело ?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 ноября 2007 21:23
· Личное сообщение · #25

tempread пишет:
частота обновления ЭЛТ монитора 75 Hz - не в этом ли дело ?


нет скачай ещё раз по той же ссылки, я добавил проверку

-----
[nice coder and reverser]




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 21:35
· Личное сообщение · #26

Скачал,поставил,проверил - проблема пропала,ничего не мигает




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 17 ноября 2007 21:35
· Личное сообщение · #27

Фух...а дельту по дефолту, не крутО ли загнули?
Мну для местного шаманства,хватало 1100-1300,в инишке вбить..
пепА в мультиках старенький,а рандом это жесть.,ну типа высокий полЁт...
Хоть в ПМ скиньте,как дровину найти...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 21:42 · Поправил: tempread
· Личное сообщение · #28

Опция "hook GetProcessTimes" засерена и неактивна. Так и задумано?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 17 ноября 2007 21:52
· Личное сообщение · #29

tempread
Засерена-это сильно Так и должно быть, на всякий случай



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 17 ноября 2007 21:59 · Поправил: tempread
· Личное сообщение · #30

Не знаю,как было в других версиях... Но сейчас кнопка закрытия окна опций работает так же, как и кнопка "Save", а хотелось бы, что бы ee смысл был как "отмена".




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 17 ноября 2007 22:34 · Поправил: Hellspawn
· Личное сообщение · #31

нет, отмены не будет, она такая же как сайв... Из-за того что это была отмена, многие жаловались
на глюки в настройках, возможно сделаю кнопку "канцел" если так нада))

[Bronco пишет:
Фух...а дельту по дефолту, не крутО ли загнули?


нет не много вроде самое оптимальное значение или у тя проц более 2.3?
а вообще в EDD есть тест для этого, погоняй его раз 10, выбери среднее значение
и на него ровняйся

tempread пишет:
Опция "hook GetProcessTimes" засерена и неактивна. Так и задумано?


так нада)

Bronco пишет:
пепА в мультиках старенький,а рандом это жесть.,ну типа высокий полЁт...
Хоть в ПМ скиньте,как дровину найти...


дайте новенький)
а хз как, я не искал

-----
[nice coder and reverser]



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› PhantOm plugin
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати