Сейчас на форуме: -Sanchez-, Alf, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› PhantOm plugin
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . >>
Посл.ответ Сообщение


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 января 2007 01:43 · Поправил: Модератор
· Личное сообщение · #1

вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.

з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие

-----
[nice coder and reverser]





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 марта 2013 17:39
· Личное сообщение · #2

снять галку с эназер бреакс?

-----
[nice coder and reverser]





Ранг: 57.3 (постоянный), 67thx
Активность: 0.060
Статус: Участник

Создано: 05 марта 2013 20:04 · Поправил: -Sanchez-
· Личное сообщение · #3

Все отлично работает, есть одно пожелание: убрать сообщение "Module 'x' has entry point outside the code (as specified in the PE header). Maybe this file is self-extracting or self-modifying. Please keep it in mind when setting breakpoints!" В StrongOD такая фича есть, хотелось бы и здесь.

Added:
Включил все опции, вылезла ошибка:
Log data, item 37 Message= [PhantOm_error] > Unable hook GetTickCount
Система Win 7 SP1 32




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 08 марта 2013 12:00
· Личное сообщение · #4

PhantOm plugin 1.79
Code:
  1. Что нового - 1.79
  2. [*] Добавлена поддержка Windows 8.
  3. [*] Добавлен пункт меню "Set CPU to Value" в выпадающем меню окна стека.
  4.      удобно при работе с кодом в выделенной памяти.
  5. [*] Добавлено скрытие окна "entry point outside the code" в опцию "fix OllyDbg bug".
  6. [*] Поправлена совместимость перехвата GetTickCount.
  7. [*] Поправлена работа опции "change Olly caption".
  8. [*] Добавлен пункт меню Profile.

http://www.sendspace.com/file/he5hi1

-----
[nice coder and reverser]


| Сообщение посчитали полезным: Konstantin, -Sanchez-, Jaa, linhanshi, SReg, t0ShA, ClockMan, alexpol, Vovan666, sendersu, antipod, ADMIN-CRACK, _ruzmaz_, Bronco, daFix, MasterSoft, TryAga1n, Gideon Vi, vnekrilov, Abraham, plutos, d0wn, verdizela, Dart Raiden, Carpe DiEm, VerGunSky, neprovad, tihiy_grom, stas_02, sngsprs, WinniePh

Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 09 марта 2013 00:14 · Поправил: Модератор
· Личное сообщение · #5

Ну бан то будет наконец или как?
От модератора: свершился. пока на 3 дня

| Сообщение посчитали полезным: daFix, verdizela, Dart Raiden, Carpe DiEm


Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 10 марта 2013 14:27
· Личное сообщение · #6

Фантом криво обрабатывает сепшн 8000001 - Это бряки на память. Без фантома тормозим при обращении к этой памяти. С фантом получаем ошибку 8000001 и приложение валится. Хотя исключение должна обработать олька.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 10 марта 2013 19:24
· Личное сообщение · #7

Nightshade там есть сложность, ольга никак не сохраняет информацию о бряках по F2 которые вариант только один, делать это за неё, пока некогда, можно поставить memory breakpoint on ...

-----
[nice coder and reverser]




Ранг: 35.4 (посетитель), 15thx
Активность: 0.020
Статус: Участник

Создано: 10 марта 2013 20:40 · Поправил: neprovad
· Личное сообщение · #8

Уважаемый Hellspawn можно ли как-то отключить вывод одинаковых сообщений в лог если такое сообщение появилось например более 10 раз подряд и имело тот же адрес? Другие исключения интересны а вот одинаковые и идущие подряд как-то игнорировать бы после N срабатываний.
[PhantOm_iNFO] > Pass exception INVALID_HANDLE
[PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint
[PhantOm_iNFO] > Pass exception INVALID_HANDLE
[PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint
[PhantOm_iNFO] > Pass exception INVALID_HANDLE
[PhantOm_iNFO] > Address: 00E4E4EC Code: 80000003 Name: Breakpoint
и т.д.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 10 марта 2013 20:40
· Личное сообщение · #9

Бряки, которые просто memory очень сильно тормозят выполнение кода. Если без плага олька нормально отрабатывает, значит она знает, что стоит бряк на память(это не вяжется с не сохранением инфы о бряках).




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 10 марта 2013 20:57
· Личное сообщение · #10

Nightshade она просто подкрашивает блок (alt-m) сразу после установки ему новых атрибутов, инфа не сохраняется, она не знает где бряк, на этом основан метод детекта через guard_page

neprovad думаю проще их либо вообще отлючать либо все видеть, повторяющиеся хз даже.

-----
[nice coder and reverser]





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 05 апреля 2013 12:48
· Личное сообщение · #11

PhantOm plugin 1.84 Final
Code:
  1. Что нового - 1.84
  2. [*] Поправлена обработка drx breakpoints (Safengine).
  3. [*] Добавлены расширенные перехваты Zw функций (Safengine)
  4.      активируются автоматически при выборе "hook some of Zw* functions.
  5. [*] Теперь все исключения обрабатываются плагином при 
  6.      включеной опции "custom handler exceptions".
  7. [*] Поправлен вывод сообщений в лог.
  8. [*] Поправлена обработка break-on-access в "custom handler exceptions".

http://rghost.ru/45055554

На этом разработка плага под 1.10 закончена, будут только фиксы. Теперь под вторую ольгу буду делать плаг

-----
[nice coder and reverser]


| Сообщение посчитали полезным: Jaa, Gideon Vi, Nightshade, DimitarSerg, Dart Sergius, sendersu, TryAga1n, Konstantin, MarcElBichon, hlmadip, xDvKx, alexpol, daFix, Bronco, Vnv, BAHEK, Airenikus, zullek, Kindly, neprovad, t0ShA, plutos, Rio, ClockMan, _ruzmaz_, deepred, oooirbis

Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2013 19:55
· Личное сообщение · #12

А драйвер extremehide.sys в архиве должен присутствовать или в Readme устаревшая информация?




Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 05 апреля 2013 20:25
· Личное сообщение · #13

bugmenot123
типа по дефолту "you must have it" реально, да, где оно?

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 05 апреля 2013 20:33
· Личное сообщение · #14

ajax, bugmenot123
Сейчас плаг работает только в Ring 3, ни каких драйверов не используется

-----
Research For Food





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 05 апреля 2013 20:41
· Личное сообщение · #15

daFix
а в чем замануха? скиллсы дали мутить то же, что и в ринг0? чей-то я cумлеваюсь, разные вещи. от автора бы узнать, раз в ридми ничего

PS: я на ida, просто интересно

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 05 апреля 2013 20:47
· Личное сообщение · #16

bugmenot123
Не нужен.

Было же на пред.странице:
Hellspawn пишет:
з.ы. драйвер на данный момент убран, считаю, что он особо не нужен.

После того в ченжлогах не было, что он добавлен, что уже как бы намекает, что искать его не нужно

-----
ds





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 05 апреля 2013 20:53 · Поправил: ajax
· Личное сообщение · #17

DimitarSerg
там же было "- пока без драйвера". и strongod и idastealth мутят с дровами для "неких" операций. я только рад буду, если фантом обгонит и перегонит другими методами ждем-с ответа автора

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 06 апреля 2013 09:01
· Личное сообщение · #18

Что это за говнокод?


b0ec_06.04.2013_EXELAB.rU.tgz - bug.png




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 апреля 2013 11:33
· Личное сообщение · #19

Nightshade на ХР мало тестил, в последней правке, убил там хуки по невнимательности.
залил поправленную версию.

PhantOm plugin 1.85 Final
Code:
  1. Что нового - 1.85
  2. [*] Поправлены расширенные перехваты Zw функций в Windows XP.

http://rghost.ru/45079145

ajax драйвера нету, т.к. идет заточка под win7 x64/86
в 99% он там не нужен, когда дело идет с пакерами или протами легальными
чтобы наверняка было, достаточно переименновать ollydbg.exe и переименовать классы окон.

-----
[nice coder and reverser]


| Сообщение посчитали полезным: NikolayD, sendersu

Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 06 апреля 2013 11:55
· Личное сообщение · #20

Hellspawn пишет:
достаточно переименновать ollydbg.exe

разве можно? в екзешке есть експорт , если переименовать ..... будет много ругани



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 06 апреля 2013 12:02 · Поправил: TryAga1n
· Личное сообщение · #21

sendersu пишет:
разве можно

Можно. Существует тысячи сборок, в которых переименованы как экзешники, так и остальные файлы, по которым может состояться наркоманский детект (ollydbg.ini, loaddll.exe и т.д.)
-
Помню был xADT eXtensible Anti Debug Tester от ARTeam, так вот там даже имена ресурсов каждого запущенного приложения проверялись. Я шутки ради создал сборку, которая успешно проходила все тесты




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 апреля 2013 12:18
· Личное сообщение · #22

sendersu переименовываешь ехе, а рядом кладешь оригинальный ollydbg.exe. запускаешь переименованный, вуаля

-----
[nice coder and reverser]





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 06 апреля 2013 12:52 · Поправил: Nightshade
· Личное сообщение · #23

Нельзя класть рядом оригинальную олю. Будет куча косяков при работе плагов. У меня как то олька вылетала, пока я не удалил оригинал и не перебил импорты
У меня кстати не ХР, а вин 7 х32.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 апреля 2013 12:59
· Личное сообщение · #24

Nightshade, можно, у меня так всегда было и никаких косяков.
в win7 32 все однотипно с xp 32 в плане стаба.

-----
[nice coder and reverser]





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 06 апреля 2013 13:14
· Личное сообщение · #25

Спроси интега у него тоже были такие косяки.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 апреля 2013 13:18
· Личное сообщение · #26

Nightshade косяки могут быть, только из-за кривого плага, на стандартном наборе все ок.

-----
[nice coder and reverser]




Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 06 апреля 2013 13:23 · Поправил: TryAga1n
· Личное сообщение · #27

Да не нужно никаких оригиналов оставлять и накаких косяков с плагинами тоже не будет, если применить фантазию. Я для себя сделал в ДУПе Seek'n'Replace патчер для *.dll, который ищет OllyDbg.exe и меняет 0llyBgd.exe, а так же перебивает имена функций экспорта с ODBG на 0BGD (кстати делалось это как раз для прохождения eXtensible Anti Debug Tester). При обновлении плагинов достаточно один раз запустить патчер и работать себе спокойненько в бесплаевной ольке.



Ранг: 1.8 (гость)
Активность: 0.010
Статус: Участник

Создано: 06 апреля 2013 13:26
· Личное сообщение · #28

Версия под вторую ольгу уже есть?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 апреля 2013 13:42
· Личное сообщение · #29

neox0r в процессе написания.

TryAga1n патчить не обязательно, у меня и так все работает и все тесты проходит
плюс плаги бывают пакованными (нужно распаковать, пропатчить)

-----
[nice coder and reverser]





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 06 апреля 2013 14:36 · Поправил: Nightshade
· Личное сообщение · #30

TryAga1n У меня такой же патчер сделанный в дупе под мою ольку. Для фикса экспорта и импорта можно и не распаковывать. Еще не встречал накрытые плаги, которые бы ругались.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 апреля 2013 15:25
· Личное сообщение · #31

у кого windows 8 куда ведёт call в zw функциях?
Code:
  1. CALL DWORD PTR FS:[C0]

скопируйте кусочек кода в нахлест только

-----
[nice coder and reverser]



<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› PhantOm plugin
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати