Посл.ответ |
Сообщение |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 22 января 2007 01:43 · Поправил: Модератор · Личное сообщение · #1
вот наконец выкладываю на паблик. плагин для скрытия OllyDbg, чтим ридми там всё написано. з.ы. тупых вопросов типо зачем ещё 1 - не задаём!  этот плаг может больше, чем другие
----- [nice coder and reverser] | Сообщение посчитали полезным: |
|
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 02 ноября 2007 02:53 · Поправил: Bronco · Личное сообщение · #2
Последняя версия фантомки,получше будет.  ,чем пропатченная,мну её для криптора хватает..
------
Терь по своим баранам.
Немного разобрался почему Олька зависает,надо просто повнимательней быть.
Перед прыжком на кусок кода с циклом,идёт вызов,на инструкцию,которая смещает адрес возврата в стеке:
call offset
offset:
ADD [ESP],9
jmp XXXXXXXX
------------
Ещё один прикол,только чуть дальше.
В ebp,лежит адрес стека,по этому адресу зеро,в esi тоже зеро,и нужно выполнить такой код:
mov edx,[ebp-4]
add edx,edx
add edx,edx
add edx,esi
mov edx,[edx]<<---тут тоже зависаем.
//Тупо нопим левак,и забираем родные данные.
//По импорту тож есть такие ловушки,но пока все не нашёл.
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
Ранг: 329.6 (мудрец), 192thx Активность: 0.14↘0.01 Статус: Участник
|
Создано: 02 ноября 2007 09:54 · Личное сообщение · #3
Hellspawn пишет:
ссылка ниже...
А где же ссылка???
| Сообщение посчитали полезным: |
Ранг: 146.7 (ветеран), 1thx Активность: 0.07↘0 Статус: Участник
|
Создано: 02 ноября 2007 10:14 · Личное сообщение · #4
vnekrilov
А где же ссылка???
ты на дату поста смотрел...?
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 02 ноября 2007 11:35 · Личное сообщение · #5
Bronco
хм, а почему собственно ольга то косячит?
s0cpy пишет:
ты на дату поста смотрел...?
это всё путаницца с шабками))) млин сам никак не привыкну...
на днях будет релиз) когда, наконец, решу 1 проблему, как похучить NtRaiseException
чтоб олько не ловилось на
0001ADD2 6A 00 PUSH 0
0001ADD4 6A 00 PUSH 0
0001ADD6 6A 00 PUSH 0
0001ADD8 68 06000140 PUSH 40010006
0001ADDD E8 36A0FFFF CALL <JMP.&kernel32.RaiseException>
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 146.7 (ветеран), 1thx Активность: 0.07↘0 Статус: Участник
|
Создано: 02 ноября 2007 12:12 · Личное сообщение · #6
Hellspawn
это всё путаницца с шабками)))
[oFF]
хмм...
может стоит как-то отделить от остальных постов...?
[oFF]
| Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 02 ноября 2007 13:47 · Поправил: Bronco · Личное сообщение · #7
Hellspawn
[/edit]
Она не успевает сообщить об ошибках,а тупо виснет
Похоже что юзается, что-то типа Stack Overflow.
Возможно у гада,свой обработчик эксепшенов,потому что генерит он их дохрена.
Но реверсить можно,всё доступно,правда... не спеша.
Вот только проблему с гигабайтником мусура осталось решить.
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 02 ноября 2007 21:16 · Личное сообщение · #8
Hellspawn
У тя плагин,просто находка для "шпиона"...
Бу-го-го....Наказал я всё таки этого гавнюка.
Лётает,как дешёвая шлюха,Олька работает как часики.
На днях будем ждать с нетерпением,нового релиза плага..
Фантом жив,фантом будет жить,фантом живее всех живых...
Ура!!Товарищи!!!
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 05 ноября 2007 12:04 · Личное сообщение · #9
Hellspawn
А обработку такого
MOV ESI,1
DEC ESI
DIV ESI
можно добавить в
- custom handler exceptions ????
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 ноября 2007 12:12 · Поправил: Hellspawn · Личное сообщение · #10
деление? можно... Записал в туду
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 05 ноября 2007 12:17 · Личное сообщение · #11
Гуд!!!!
-----------
Дни идут.Вечность оказалась бесконечной...
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 ноября 2007 12:25 · Личное сообщение · #12
Да Арчи с дровом затягивал)) вот я получил наконец поправленный релизный дроф))
Релиз почти готов, но я так и не придумал что делать с RaiseException  - точнее способы есть,
но мну не нра они)
если у ольги вообще отобрать евент - дебаг стринг, тогда лажа получается, функа вовзращает 0...
бррр...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 500.5 (!), 8thx Активность: 0.23↘0 Статус: Участник
|
Создано: 05 ноября 2007 12:49 · Личное сообщение · #13
с дебаг стрингом - гавнаметод, очень ненадёжный и падает на w2003, не думаю что он где то активно юзаеццо
----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 05 ноября 2007 13:11 · Личное сообщение · #14
всё, запатчил сучку...  последнии штрихи остались...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 05 ноября 2007 20:54 · Личное сообщение · #15
Фиг его знает как это творить,но по рукам бы давать за такое:
SUB EAX,EAX
MOV [EAX],56AF
Может у мну Олька неправильно код анализирует???
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 17 ноября 2007 20:44 · Поправил: Hellspawn · Личное сообщение · #16
Лана мну зарелизит так  некогда с гуи возится и выносить 2 эдита на окошко настроек...
Позже сделаю
PhantOm plugin 1.20
Что нового - 1.20
[*] Добавлена собственная обработка исключений (C0000005).
[*] Добавлена опция смены заголовка главного окна.
[*] Добавлена собственная обработка исключений (OUTPUT_DEBUG_STRING_EVENT).
[*] int 3 на EP корректно удаляется, если включена остановка
на системной точке останова.
[*] Добавлен перехват BlockInput. (только WinXP)
[*] Добавлена собственная обработка исключений (C0000094).
[*] Добавлено скрытие от GetStartupInfo.
[*] Исправлен баг с настройками плагина.
[*] Добавлена защита от обнаружения драйверов.
сам плаг + видео по обходу детекта в Themida 1.9.3.0 и PeP 2.x
hellspawn.nm.ru/works/PhantOm.plugin.1.20.zip
hellspawn.nm.ru/works/bypass.zip
з.ы. всё как всегда
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 133.2 (ветеран), 44thx Активность: 0.12↘0 Статус: Участник bbs.pediy.com
|
Создано: 17 ноября 2007 20:49 · Личное сообщение · #17
Hellspawn
Thanks .
| Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 20:52 · Личное сообщение · #18
А обновленный EDD будет?
| Сообщение посчитали полезным: |
 Ранг: 133.2 (ветеран), 44thx Активность: 0.12↘0 Статус: Участник bbs.pediy.com
|
Создано: 17 ноября 2007 20:55 · Личное сообщение · #19
I put to :_http://bbs.pediy.com/showthread.php?t=55099
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 17 ноября 2007 21:04 · Личное сообщение · #20
tempread пишет:
А обновленный EDD будет?
Да, позже... Пока кодил EDD, обнаружил ещё пару косяков, которые пока не могу запатчить)))
Способ валит почти все ринг3 отладчики, кроче ольги 2.0
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 21:12 · Личное сообщение · #21
В Фантомке включена только одна опция: change Olly caption.
Запускаем к примеру, regedit.
Caption окошка Ольи начинает мерцать,почти что видно невооруженным глазом,как он все время перерисовывается. Если открыть какое либо меню в Оле, либо поставить на паузу выполнение программы,мерцание прекращается. Так и должно быть?
| Сообщение посчитали полезным: |
 Ранг: 392.8 (мудрец), 108thx Активность: 0.26↘0.01 Статус: Участник REVENGE сила, БеХоЦе могила
|
Создано: 17 ноября 2007 21:14 · Личное сообщение · #22
Hellspawn продай их релайеру, а потом запатч
----- StarForce и Themida ацтой! | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 17 ноября 2007 21:15 · Личное сообщение · #23
ууу какой у тебя комп слабый  вообще мерцания быть не должно, лана добавлю проверку...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 21:20 · Личное сообщение · #24
Hellspawn
Athlon XP 2200+
частота обновления ЭЛТ монитора 75 Hz - не в этом ли дело ?
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 17 ноября 2007 21:23 · Личное сообщение · #25
tempread пишет:
частота обновления ЭЛТ монитора 75 Hz - не в этом ли дело ?
нет  скачай ещё раз по той же ссылки, я добавил проверку
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 21:35 · Личное сообщение · #26
Скачал,поставил,проверил - проблема пропала,ничего не мигает
| Сообщение посчитали полезным: |
 Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 17 ноября 2007 21:35 · Личное сообщение · #27
Фух...а дельту по дефолту, не крутО ли загнули?
Мну для местного шаманства,хватало 1100-1300,в инишке вбить..
пепА в мультиках старенький,а рандом это жесть.,ну типа высокий полЁт...
Хоть в ПМ скиньте,как дровину найти...
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 21:42 · Поправил: tempread · Личное сообщение · #28
Опция "hook GetProcessTimes" засерена и неактивна. Так и задумано?
| Сообщение посчитали полезным: |
 Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 17 ноября 2007 21:52 · Личное сообщение · #29
tempread
Засерена-это сильно  Так и должно быть, на всякий случай
| Сообщение посчитали полезным: |
Ранг: 159.1 (ветеран), 7thx Активность: 0.13↘0 Статус: Участник
|
Создано: 17 ноября 2007 21:59 · Поправил: tempread · Личное сообщение · #30
Не знаю,как было в других версиях... Но сейчас кнопка закрытия окна опций работает так же, как и кнопка "Save", а хотелось бы, что бы ee смысл был как "отмена".
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 17 ноября 2007 22:34 · Поправил: Hellspawn · Личное сообщение · #31
нет, отмены не будет, она такая же как сайв... Из-за того что это была отмена, многие жаловались
на глюки в настройках, возможно сделаю кнопку "канцел" если так нада))
[ Bronco пишет:
Фух...а дельту по дефолту, не крутО ли загнули?
нет не много  вроде самое оптимальное значение  или у тя проц более 2.3?
а вообще в EDD есть тест для этого, погоняй его раз 10, выбери среднее значение
и на него ровняйся
tempread пишет:
Опция "hook GetProcessTimes" засерена и неактивна. Так и задумано?
так нада)
Bronco пишет:
пепА в мультиках старенький,а рандом это жесть.,ну типа высокий полЁт...
Хоть в ПМ скиньте,как дровину найти...
дайте новенький)
а хз как, я не искал
----- [nice coder and reverser] | Сообщение посчитали полезным: |