Посл.ответ
Сообщение
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 22 января 2007 01:43 · Поправил: Модератор · Личное сообщение · #1
вот наконец выкладываю на паблик.
плагин для скрытия OllyDbg, чтим ридми там всё написано.
з.ы. тупых вопросов типо зачем ещё 1 - не задаём!
этот плаг может больше, чем другие
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 88.2 (постоянный), 111thxАктивность: 0.07↘ 0.01 Статус: Участник
Создано: 07 апреля 2013 21:08 · Личное сообщение · #2
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 07 апреля 2013 21:29 · Личное сообщение · #3
Airenikus оке, как и в 7-ке. спасибо. позже запилю в плаг.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 1131.7 (!!!!) , 447thxАктивность: 0.67↘ 0.2 Статус: Участник
Создано: 12 апреля 2013 10:37 · Личное сообщение · #4
sendersu пишет: разве можно? в екзешке есть експорт , если переименовать ..... будет много ругани RenameOD
| Сообщение посчитали полезным: sendersu , daFix
Ранг: 29.8 (посетитель), 9thxАктивность: 0.02↘ 0 Статус: Участник
Создано: 18 мая 2013 14:27 · Личное сообщение · #5
Как движется работа над плагином под вторую ольку?
| Сообщение посчитали полезным: deniskore
Ранг: 1.8 (гость)Активность: 0.01↘ 0 Статус: Участник
Создано: 27 мая 2013 19:36 · Поправил: Модератор · Личное сообщение · #6
Hellspawn тоже интересует как скоро выйдет под 2-ю ольку) Если нет времени кинь исходник сами портируем, делов то
Есть вообще какие альтернативы под 2-ю olly?
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 27 мая 2013 20:35 · Личное сообщение · #7
Лучше под первую допили. Пару дллок падало с плагом. Снес его нахрен.
| Сообщение посчитали полезным:
Ранг: 134.1 (ветеран), 246thxАктивность: 0.22↘ 0.1 Статус: Участник realist
Создано: 27 мая 2013 21:44 · Личное сообщение · #8
neox0r пишет: Есть вообще какие альтернативы под 2-ю olly? Swordfish и OllyExt
| Сообщение посчитали полезным: neox0r
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 28 мая 2013 08:34 · Личное сообщение · #9
neox0r кто портирует?) когда до дела доходит все сливаются
Nightshade баг репортов нету, допиливать нечего.
alexpol пока не особо, т.к. не юзаю почти 2-ую ольку.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 1.8 (гость)Активность: 0.01↘ 0 Статус: Участник
Создано: 28 мая 2013 20:58 · Личное сообщение · #10
Шас сессия, но сразу после неё если кинешь код перепилю под 2, не могу я с 1ой работать и со 2ой без скрытия
Jaa спасиб, попробую
| Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 13:39 · Личное сообщение · #11
Где сурсы качать ?
| Сообщение посчитали полезным:
Ранг: 53.9 (постоянный), 33thxАктивность: 0.05↘ 0 Статус: Участник
Создано: 22 октября 2013 13:54 · Личное сообщение · #12
neox0r пишет: Шас сессия, но сразу после неё если кинешь код перепилю под 2, не могу я с 1ой работать и со 2ой без скрытия Кстати как прогресс с этим делом? очередной раз все завяло?
Dr0p пишет: Где сурсы качать ? у Hellspawn-а)
| Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 14:06 · Личное сообщение · #13
deniskore > у Hellspawn-а)
Приват чтоле
> http://pastebin.com/6kbt1Vka
Это обходит ?
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 22 октября 2013 14:10 · Личное сообщение · #14
Dr0p первый раз вижу такой способ
нужно потестить на XP, 7, 8 (86/64) а то это сферический код в вакууме пока
з.ы. нечего в исходниках всем подряд ковырятьсяю
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 14:23 · Личное сообщение · #15
Hellspawn Я хотел посмотреть список метод, в частности что за защита отл регистров.
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 22 октября 2013 14:44 · Личное сообщение · #16
Dr0p в ридми все есть, хук на диспачтер и копирование контекста потока и последующее его восстановление.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 15:18 · Личное сообщение · #17
Hellspawn А если прога сама юзает их ?
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 22 октября 2013 15:20 · Личное сообщение · #18
Dr0p обсид юзает, обламываемся тогда, логично же.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 17:26 · Личное сообщение · #19
Hellspawn А такое:
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 22 октября 2013 17:39 · Личное сообщение · #20
привелегии можно убрать, не проблема.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 17:51 · Личное сообщение · #21
Hellspawn Так просто не получится убрать, так как их изменять и проверять может отлаживаемый код. Да и устанавливать их нельзя - откроется ThreadBreakOnTermination, он юзается иногда после обнаружения дебага.
| Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 22 октября 2013 21:17 · Поправил: Dr0p · Личное сообщение · #22
Hellspawn Слил плаг по последней вашей ссылке. Есть вопросы:
[+] SetUnhandledExceptionFilter.
[+] OpenProcess.
[+] NtYieldExecution.
[+] NtSetContextThread.
Как можно использовать для детекта дебага NtYieldExecution ?
Тоесть я знаю что делает сервис и читал аверские доки(http://pferrie.tripod.com/papers/unpackers.pdf), но видать либо авера глючит, либо ось у меня не та
С UEF что, это хэндлер не обработанных фолтов, что с ним делать ?
С процессом тоже не понятно, сново DebugPrivilege ?
Обьясните плз. И что с сурсами, это что какой то мегаприват, смешно ведь. Или быть может вы своего кода стесняетесь..
| Сообщение посчитали полезным:
Ранг: 53.9 (постоянный), 33thxАктивность: 0.05↘ 0 Статус: Участник
Создано: 22 октября 2013 22:02 · Поправил: deniskore · Личное сообщение · #23
Dr0p пишет: [+] OpenProcess. дебаг привелегии, открытие csrss.
Dr0p пишет: [+] NtSetContextThread. HideFromDebugger (0x11)
Dr0p пишет: [+] SetUnhandledExceptionFilter. свой обработчик если не исполняется return true, если исполняется return false.
NtYieldexecution ненадежно...
Ваш кэп.
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 23 октября 2013 01:01 · Личное сообщение · #24
Dr0p вам
deniskore все верно ответил
з.ы. канеш стыдно, начиналось все это ещё в универе. да и нет там ничего такого особенного, если цель просто посмотреть
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 315.1 (мудрец), 631thxАктивность: 0.3↗ 0.33 Статус: Модератор CrackLab
Создано: 23 октября 2013 01:38 · Поправил: SReg · Личное сообщение · #25
del
| Сообщение посчитали полезным:
Ранг: 0.0 (гость)Активность: 0.25↘ 0 Статус: Участник
Создано: 23 октября 2013 02:04 · Личное сообщение · #26
Hellspawn пишет: нужно потестить на XP, 7, 8 (86/64) а то это сферический код в вакууме пока XP. На чистой ольке палит, на первой и второй, со стронгом детекта нет.
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 23 октября 2013 02:20 · Личное сообщение · #27
F_a_u_s_t в стронге дров, для отладки юзермода он не к чему, тем более китайский
если нужно, задетектить можно все, но дело в целесообразности этого.
в софте такого детекта пока нету, в протах тоже, так что ни к чему.
SReg ох жесть, заняться нечем? лучше бы время на что-нить полезное потратили.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 0.0 (гость)Активность: 0.25↘ 0 Статус: Участник
Создано: 23 октября 2013 02:48 · Личное сообщение · #28
Hellspawn пишет: в стронге дров, для отладки юзермода он не к чему Не использую, для теста подгрузил с пропатчиным интронетом, ибо ушлые ребята эти китайцы.
Делать нефиг, проверил, pydbg не палит.)
| Сообщение посчитали полезным:
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Статус: Модератор Author of DiE
Создано: 23 октября 2013 11:51 · Личное сообщение · #29
ну как я и думал, у меня на 7-ке данные метод не работает
7/x64 функа всегда возвращает C0000354
там что в топку.
----- [nice coder and reverser] | Сообщение посчитали полезным:
Ранг: 72.3 (постоянный), 133thxАктивность: 0.38↘ 0 Статус: Участник
Создано: 23 октября 2013 22:17 · Поправил: Dr0p · Личное сообщение · #30
Щас выложу кой что.
| Сообщение посчитали полезным:
Ранг: 18.8 (новичок), 21thxАктивность: 0.03↘ 0 Статус: Участник
Создано: 23 октября 2013 22:18 · Поправил: Error13Tracer · Личное сообщение · #31
Dr0p , тебе не надоело? Пиши в ПМ, мне изредка тоже заняться нечем и не прочь потрепаться на компьютерные темы
Кончай всех ...
F_a_u_s_t , кстати, у меня IDE 2012 то ли кривая, то ли я что-то не так делаю, не могли бы скинуть OllyPython в личку(Вы им вроде пользуетесь)?
| Сообщение посчитали полезным: