Сейчас на форуме: -Sanchez-, Alf, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› PhantOm plugin
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . >>
Посл.ответ Сообщение


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 января 2007 01:43 · Поправил: Модератор
· Личное сообщение · #1

вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.

з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие

-----
[nice coder and reverser]





Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 07 апреля 2013 21:08
· Личное сообщение · #2

Куда-то сюда:



Область памяти hidden



| Сообщение посчитали полезным: pompas


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 апреля 2013 21:29
· Личное сообщение · #3

Airenikus оке, как и в 7-ке. спасибо. позже запилю в плаг.

-----
[nice coder and reverser]





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 12 апреля 2013 10:37
· Личное сообщение · #4

sendersu пишет:
разве можно? в екзешке есть експорт , если переименовать ..... будет много ругани


RenameOD

| Сообщение посчитали полезным: sendersu, daFix

Ранг: 29.8 (посетитель), 9thx
Активность: 0.020
Статус: Участник

Создано: 18 мая 2013 14:27
· Личное сообщение · #5

Как движется работа над плагином под вторую ольку?

| Сообщение посчитали полезным: deniskore

Ранг: 1.8 (гость)
Активность: 0.010
Статус: Участник

Создано: 27 мая 2013 19:36 · Поправил: Модератор
· Личное сообщение · #6

Hellspawn тоже интересует как скоро выйдет под 2-ю ольку) Если нет времени кинь исходник сами портируем, делов то
Есть вообще какие альтернативы под 2-ю olly?




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 27 мая 2013 20:35
· Личное сообщение · #7

Лучше под первую допили. Пару дллок падало с плагом. Снес его нахрен.



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 27 мая 2013 21:44
· Личное сообщение · #8

neox0r пишет:
Есть вообще какие альтернативы под 2-ю olly?

Swordfish и OllyExt

| Сообщение посчитали полезным: neox0r


Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 28 мая 2013 08:34
· Личное сообщение · #9

neox0r кто портирует?) когда до дела доходит все сливаются

Nightshade баг репортов нету, допиливать нечего.

alexpol пока не особо, т.к. не юзаю почти 2-ую ольку.

-----
[nice coder and reverser]




Ранг: 1.8 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 мая 2013 20:58
· Личное сообщение · #10

Шас сессия, но сразу после неё если кинешь код перепилю под 2, не могу я с 1ой работать и со 2ой без скрытия

Jaa спасиб, попробую




Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 13:39
· Личное сообщение · #11

Где сурсы качать ?



Ранг: 53.9 (постоянный), 33thx
Активность: 0.050
Статус: Участник

Создано: 22 октября 2013 13:54
· Личное сообщение · #12

neox0r пишет:
Шас сессия, но сразу после неё если кинешь код перепилю под 2, не могу я с 1ой работать и со 2ой без скрытия

Кстати как прогресс с этим делом? очередной раз все завяло?

Dr0p пишет:
Где сурсы качать ?

у Hellspawn-а)




Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 14:06
· Личное сообщение · #13

deniskore

> у Hellspawn-а)

Приват чтоле

> http://pastebin.com/6kbt1Vka

Это обходит ?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 октября 2013 14:10
· Личное сообщение · #14

Dr0p первый раз вижу такой способ нужно потестить на XP, 7, 8 (86/64) а то это сферический код в вакууме пока
з.ы. нечего в исходниках всем подряд ковырятьсяю

-----
[nice coder and reverser]





Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 14:23
· Личное сообщение · #15

Hellspawn

Я хотел посмотреть список метод, в частности что за защита отл регистров.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 октября 2013 14:44
· Личное сообщение · #16

Dr0p в ридми все есть, хук на диспачтер и копирование контекста потока и последующее его восстановление.

-----
[nice coder and reverser]





Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 15:18
· Личное сообщение · #17

Hellspawn

А если прога сама юзает их ?




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 октября 2013 15:20
· Личное сообщение · #18

Dr0p обсид юзает, обламываемся тогда, логично же.

-----
[nice coder and reverser]





Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 17:26
· Личное сообщение · #19

Hellspawn

А такое:
Code:
  1. Local Priv:PRIVILEGE_SET
  2.          xor eax,eax
  3.          mov Priv.PrivilegeCount,1
  4.          mov Priv.Control,eax
  5.          mov Priv.Privilege.Attributes,eax
  6.          mov Priv.Privilege.Luid.LowPart,SE_DEBUG_PRIVILEGE
  7.          mov Priv.Privilege.Luid.HighPart,eax
  8.          invoke ZwOpenProcessToken, NtCurrentProcess, TOKEN_QUERY, addr Token
  9.          invoke ZwPrivilegeCheck, Token, addr Priv, addr Result
  10.          push eax
  11.          invoke ZwClose,Token
  12.          pop eax
  13.          .if !Eax
  14.                  .if B[Result] != Al
  15.                         ; debug active
  16.                  .endif
  17.          .endif







Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 22 октября 2013 17:39
· Личное сообщение · #20

привелегии можно убрать, не проблема.

-----
[nice coder and reverser]





Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 17:51
· Личное сообщение · #21

Hellspawn

Так просто не получится убрать, так как их изменять и проверять может отлаживаемый код. Да и устанавливать их нельзя - откроется ThreadBreakOnTermination, он юзается иногда после обнаружения дебага.




Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 22 октября 2013 21:17 · Поправил: Dr0p
· Личное сообщение · #22

Hellspawn

Слил плаг по последней вашей ссылке. Есть вопросы:

[+] SetUnhandledExceptionFilter.
[+] OpenProcess.
[+] NtYieldExecution.
[+] NtSetContextThread.

Как можно использовать для детекта дебага NtYieldExecution ?

Тоесть я знаю что делает сервис и читал аверские доки(http://pferrie.tripod.com/papers/unpackers.pdf), но видать либо авера глючит, либо ось у меня не та

С UEF что, это хэндлер не обработанных фолтов, что с ним делать ?

С процессом тоже не понятно, сново DebugPrivilege ?

Обьясните плз. И что с сурсами, это что какой то мегаприват, смешно ведь. Или быть может вы своего кода стесняетесь..



Ранг: 53.9 (постоянный), 33thx
Активность: 0.050
Статус: Участник

Создано: 22 октября 2013 22:02 · Поправил: deniskore
· Личное сообщение · #23

Dr0p пишет:
[+] OpenProcess.

дебаг привелегии, открытие csrss.

Dr0p пишет:
[+] NtSetContextThread.

HideFromDebugger (0x11)

Dr0p пишет:
[+] SetUnhandledExceptionFilter.

свой обработчик если не исполняется return true, если исполняется return false.

NtYieldexecution ненадежно...

Ваш кэп.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 23 октября 2013 01:01
· Личное сообщение · #24

Dr0p вам deniskore все верно ответил
з.ы. канеш стыдно, начиналось все это ещё в универе. да и нет там ничего такого особенного, если цель просто посмотреть

-----
[nice coder and reverser]




Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 23 октября 2013 01:38 · Поправил: SReg
· Личное сообщение · #25

del



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 23 октября 2013 02:04
· Личное сообщение · #26

Hellspawn пишет: нужно потестить на XP, 7, 8 (86/64) а то это сферический код в вакууме пока
XP. На чистой ольке палит, на первой и второй, со стронгом детекта нет.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 23 октября 2013 02:20
· Личное сообщение · #27

F_a_u_s_t в стронге дров, для отладки юзермода он не к чему, тем более китайский
если нужно, задетектить можно все, но дело в целесообразности этого.
в софте такого детекта пока нету, в протах тоже, так что ни к чему.

SReg ох жесть, заняться нечем? лучше бы время на что-нить полезное потратили.

-----
[nice coder and reverser]




Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 23 октября 2013 02:48
· Личное сообщение · #28

Hellspawn пишет: в стронге дров, для отладки юзермода он не к чему
Не использую, для теста подгрузил с пропатчиным интронетом, ибо ушлые ребята эти китайцы.
Делать нефиг, проверил, pydbg не палит.)




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 23 октября 2013 11:51
· Личное сообщение · #29

ну как я и думал, у меня на 7-ке данные метод не работает 7/x64 функа всегда возвращает C0000354
там что в топку.

-----
[nice coder and reverser]





Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 23 октября 2013 22:17 · Поправил: Dr0p
· Личное сообщение · #30

Щас выложу кой что.



Ранг: 18.8 (новичок), 21thx
Активность: 0.030
Статус: Участник

Создано: 23 октября 2013 22:18 · Поправил: Error13Tracer
· Личное сообщение · #31

Dr0p, тебе не надоело? Пиши в ПМ, мне изредка тоже заняться нечем и не прочь потрепаться на компьютерные темы Кончай всех ...
F_a_u_s_t, кстати, у меня IDE 2012 то ли кривая, то ли я что-то не так делаю, не могли бы скинуть OllyPython в личку(Вы им вроде пользуетесь)?


<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› PhantOm plugin
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати