Ранг: 57.3 (постоянный), 67thx Активность: 0.06↘0 Статус: Участник
Создано: 05 марта 2013 20:04 · Поправил: -Sanchez- · Личное сообщение · #3
Все отлично работает, есть одно пожелание: убрать сообщение "Module 'x' has entry point outside the code (as specified in the PE header). Maybe this file is self-extracting or self-modifying. Please keep it in mind when setting breakpoints!" В StrongOD такая фича есть, хотелось бы и здесь.
Фантом криво обрабатывает сепшн 8000001 - Это бряки на память. Без фантома тормозим при обращении к этой памяти. С фантом получаем ошибку 8000001 и приложение валится. Хотя исключение должна обработать олька.
Nightshade там есть сложность, ольга никак не сохраняет информацию о бряках по F2 которые вариант только один, делать это за неё, пока некогда, можно поставить memory breakpoint on ...
Ранг: 35.4 (посетитель), 15thx Активность: 0.02↘0 Статус: Участник
Создано: 10 марта 2013 20:40 · Поправил: neprovad · Личное сообщение · #8
Уважаемый Hellspawn можно ли как-то отключить вывод одинаковых сообщений в лог если такое сообщение появилось например более 10 раз подряд и имело тот же адрес? Другие исключения интересны а вот одинаковые и идущие подряд как-то игнорировать бы после N срабатываний. [PhantOm_iNFO] > Pass exception INVALID_HANDLE [PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint [PhantOm_iNFO] > Pass exception INVALID_HANDLE [PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint [PhantOm_iNFO] > Pass exception INVALID_HANDLE [PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint и т.д.
Бряки, которые просто memory очень сильно тормозят выполнение кода. Если без плага олька нормально отрабатывает, значит она знает, что стоит бряк на память(это не вяжется с не сохранением инфы о бряках).
Nightshade она просто подкрашивает блок (alt-m) сразу после установки ему новых атрибутов, инфа не сохраняется, она не знает где бряк, на этом основан метод детекта через guard_page
neprovad думаю проще их либо вообще отлючать либо все видеть, повторяющиеся хз даже.
Было же на пред.странице: Hellspawn пишет: з.ы. драйвер на данный момент убран, считаю, что он особо не нужен. После того в ченжлогах не было, что он добавлен, что уже как бы намекает, что искать его не нужно
DimitarSerg там же было "- пока без драйвера". и strongod и idastealth мутят с дровами для "неких" операций. я только рад буду, если фантом обгонит и перегонит другими методами ждем-с ответа автора
----- От многой мудрости много скорби, и умножающий знание умножает печаль
ajax драйвера нету, т.к. идет заточка под win7 x64/86 в 99% он там не нужен, когда дело идет с пакерами или протами легальными чтобы наверняка было, достаточно переименновать ollydbg.exe и переименовать классы окон.
sendersu пишет: разве можно Можно. Существует тысячи сборок, в которых переименованы как экзешники, так и остальные файлы, по которым может состояться наркоманский детект (ollydbg.ini, loaddll.exe и т.д.) - Помню был xADT eXtensible Anti Debug Tester от ARTeam, так вот там даже имена ресурсов каждого запущенного приложения проверялись. Я шутки ради создал сборку, которая успешно проходила все тесты
Ранг: 241.9 (наставник), 107thx Активность: 0.14↘0.01 Статус: Участник
Создано: 06 апреля 2013 12:52 · Поправил: Nightshade · Личное сообщение · #23
Нельзя класть рядом оригинальную олю. Будет куча косяков при работе плагов. У меня как то олька вылетала, пока я не удалил оригинал и не перебил импорты У меня кстати не ХР, а вин 7 х32.
Да не нужно никаких оригиналов оставлять и накаких косяков с плагинами тоже не будет, если применить фантазию. Я для себя сделал в ДУПе Seek'n'Replace патчер для *.dll, который ищет OllyDbg.exe и меняет 0llyBgd.exe, а так же перебивает имена функций экспорта с ODBG на 0BGD (кстати делалось это как раз для прохождения eXtensible Anti Debug Tester). При обновлении плагинов достаточно один раз запустить патчер и работать себе спокойненько в бесплаевной ольке.
Ранг: 241.9 (наставник), 107thx Активность: 0.14↘0.01 Статус: Участник
Создано: 06 апреля 2013 14:36 · Поправил: Nightshade · Личное сообщение · #30
TryAga1n У меня такой же патчер сделанный в дупе под мою ольку. Для фикса экспорта и импорта можно и не распаковывать. Еще не встречал накрытые плаги, которые бы ругались.