Сейчас на форуме: asfa, bartolomeo (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Не работает HideDebugger
Посл.ответ Сообщение

Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 марта 2012 21:17
· Личное сообщение · #1

"Hide Debugger Failed to apply protection against IsDebuggerPresent"

Вот что пишет OllyDbg 1.10
Версия плагина HideDebugger - 1.2.4
так же пробывал другую <1.2.3f> версию. так же самая песня.
OS: Windows 7
В чем проблема? Гугл молчит.




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 24 марта 2012 21:35 · Поправил: DimitarSerg
· Личное сообщение · #2

Есть куча других плагов для сокрытия, их и юзайте (СтронгОД к примеру).

-----
ds




Ранг: 60.6 (постоянный), 87thx
Активность: 0.060
Статус: Участник

Создано: 24 марта 2012 21:37
· Личное сообщение · #3

Что мешает снять галку с IsDebuggerPresent в настройках плагина?
Если требуется, чтобы эта функция false возвращала, то зачем плагин, если можно руками поправить в памяти?
Чем вызвана необходимость использования Olly 1.10 под win7?



Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 марта 2012 22:12
· Личное сообщение · #4

Принципы мешают. Хочу этот плагин с IsDebuggerPresent и все тут!
Руками можно. Но постоянно лазить править байт... не хочу. Да и проблема наверно даже не в этом. см. п1
Необходимость использования Olly под win7, вызвана необходимостью использовать Olly под win7. Объясню почему: В IDA я плохо ориентируюсь, так как мало знаком с этой отладочной средой. А верней совсем не знаком. Пару раз открыл и сразу не понравилось. Не в том смысле что дизайном. Просто не эргономично мне в ней(..
И интересно узнать, неужели олли так устарела, или я уже не те мануалы читаю, что возникают такие вопросы про нужды использования Olly на win7...........?
<Есть куча других плагов для сокрытия, их и юзайте (СтронгОД к примеру). > DimitarSerg
у меня пунктик по этому поводу=) см п1.

Ребят если серьездно. То почему этот плагин не запускается? перебрал штук 5 разных. Толку 0(




Ранг: 275.9 (наставник), 340thx
Активность: 0.22=0.22
Статус: Участник
RBC

Создано: 24 марта 2012 22:17
· Личное сообщение · #5

opcodes - если вы не извращенец, то юзайте варь.

-----
Array[Login..Logout] of Life




Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 марта 2012 22:20
· Личное сообщение · #6

Kindly варь это виртуалку? Если да. То я извращенец.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 24 марта 2012 22:58
· Личное сообщение · #7

Олька прекрасно работает со стронгом в вин 7. Тех кто говорит, что ольку нельзя использовать на вин 7, шли на..уй. Олька и в вин 8 норм работает.

| Сообщение посчитали полезным: DimitarSerg

Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 марта 2012 23:19
· Личное сообщение · #8

В общем я так подумал. Раз в инете нету решений данной проблемы, форум молчит(. Пришлось идти в обход своих принципов.
Все ваши ответы я прочитал, и проанализировал. За что вам огромное Спасибо!
Но решил поступить так. Только я начал искать стронг. И тут мне подвернулся скрин всех трех вроде как популярных плагина. Вот они - Глядя на них, больше всего впечатлил Olly Advanced. Я думаю вы с этим тоже согласитесь глядя на этот арсенал. Но если в нем есть и плохие черты. То я удовольствием вас выслушаю! И приму к сведению. =)
PS. По поводу HideDebugger - вопрос все еще в силе. Если у кого есть решения Я буду рад вас услышать.
Спасибо ВСЕМ от души!




Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 25 марта 2012 01:37 · Поправил: plutos
· Личное сообщение · #9

В IDA я плохо ориентируюсь, так как мало знаком с этой отладочной средой. А верней совсем не знаком. Пару раз открыл и сразу не понравилось. Не в том смысле что дизайном.
Просто не эргономично мне в ней(..


"...одноглазый Грач сказал свое мнение:
- Беня говорит мало, но он говорит смачно. Он говорит мало, но хочется, чтобы он сказал еще что-нибудь."
Одесские рассказы


-----
Give me a HANDLE and I will move the Earth.


| Сообщение посчитали полезным: Dart Raiden, hlmadip

Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 25 марта 2012 02:09 · Поправил: SReg
· Личное сообщение · #10

opcodes пишет:
больше всего впечатлил Olly Advanced

количеством галочек? а фули толку
скоро он тебя впечатлит количеством багов

| Сообщение посчитали полезным: DimitarSerg, Dart Raiden


Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 марта 2012 15:36
· Личное сообщение · #11

SReg пишет:
скоро он тебя впечатлит количеством багов


да как бы не юзайте вкладки Anti-Debug и не обрабатывайте эксепшены...

| Сообщение посчитали полезным: BoRoV

Ранг: 115.1 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 25 марта 2012 22:04
· Личное сообщение · #12

opcodes
А взять сорцы и посмотреть религия не позволяет?
HideDebugger проверяет код функции IsDebuggerPresent, если он в Win 7 изменился
то выдаст ошибку.



Ранг: 115.1 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 25 марта 2012 23:23
· Личное сообщение · #13

версия с отключенной проверкой

1982_25.03.2012_EXELAB.rU.tgz - HideDebugger.zip




Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 26 марта 2012 01:08 · Поправил: plutos
· Личное сообщение · #14

Ему не plugin'ы надо давать, а заставить разобраться с тремя строчками:

MOV EAX,DWORD PTR FS:[18]
MOV EAX,DWORD PTR DS:[EAX+30]
MOVZX EAX,BYTE PTR DS:[EAX+2]

И посмотреть, что там лежит по этим offset'ам в Windows 7.
Так человек научиться думать, а не тупо пользоваться чужим кодом, чем plugin'ы и являются.

http://www.wasm.ru/article.php?article=ollydbg19 - все разжевано, только глотай!
http://wasm.ru/forum/viewtopic.php?pid=250284

-----
Give me a HANDLE and I will move the Earth.




Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 26 марта 2012 06:14
· Личное сообщение · #15

plutos с этими тремя строчками я как раз и разбирался разобрался. а после закрепления разборчивости решил синхронизироватся с Nirvaj'ой...
__ скорее всего лень - не позволяет постойте, если hideDebugger проверяет езменился ли код функции(и не проходит проверку) тобишь плагин не работоспособный. думаете отключение этой самой проверки решит проблему? сразу вспоминается фраза - от перестановки слагаемых.... хотя я могу и ошибаться
си\асм - я не знаю. по крайней мере до уровня правки чужого кода я думаю что не созрел. так как свой код не превышает строк "hello world'a". по этому смотреть в чужие плагины мягко говоря боюсь.
но си учить не хочу(в принципе там и учить то нечего. а вот множество опций API, и те опции которые находятся в самих функция.. вызывают страх. в отладчике вроде как-то проще. смотришь что вызывается, глянул. и понял что они означают. а вот правильно их все сконфигурировать у меня бы не хватило энтузиазма)
а с асм я что-нибудь решу как только появится свободное время. но опять же апи. это очень обширная и сложная для меня тема..
P.S ссори за орфографию




Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 26 марта 2012 07:09 · Поправил: plutos
· Личное сообщение · #16

Я думаю, что с таким отношением к делу вы далеко пойдете в программировании вообще и в reverse engineering в частности...

-----
Give me a HANDLE and I will move the Earth.




Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 26 марта 2012 13:34 · Поправил: opcodes
· Личное сообщение · #17

ладно вообщем тему можно закрывать. расфлудились мы что та)



Ранг: 115.1 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 26 марта 2012 19:31
· Личное сообщение · #18

opcodes пишет:
если hideDebugger проверяет езменился ли код функции(и не проходит проверку) тобишь плагин не работоспособный. думаете отключение этой самой проверки решит проблему?


Ведь работает, даже на Win 7 x64, тем более что проверка там на всякий случай и вобщем не нужна




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 30 марта 2012 11:38
· Личное сообщение · #19

Автор сам может закрыть свою тему, кнопка "Закрыть тему" находится внизу страницы, под кнопкой "Отправить сообщение".


 eXeL@B —› Вопросы новичков —› Не работает HideDebugger
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати