| Сейчас на форуме: (+7 невидимых) |
| eXeL@B —› Вопросы новичков —› метод syd'a (импорт) |
| Посл.ответ | Сообщение |
|
|
Создано: 25 февраля 2014 23:45 · Личное сообщение · #1 |
|
|
Создано: 26 февраля 2014 01:06 · Личное сообщение · #2 Похучить весь экспорт всех используемых библиотек, сразу после LoadLibrary. Дальнейший вызов этих функций, даже после обфускации, меняет маркеры, которые однозначно идентифицируют функцию. | Сообщение посчитали полезным: Phantom007 |
|
|
Создано: 26 февраля 2014 08:56 · Личное сообщение · #3 |
|
|
Создано: 26 февраля 2014 12:32 · Личное сообщение · #4 |
|
|
Создано: 26 февраля 2014 13:33 · Личное сообщение · #5 int Забавные защиты, которые даже не восстанавливают модуля ![]() Я имел ввиду не статический импорт, а динамический(тот, что через GPA()). Хучить весь экспорт имхо какой то изврат, можно отслеживать стандартные загрузочные апи(LdrGPA, LdrpWalkImpDesk etc). Более того, есть обширная готовая группа системных механизмов для этих целей. ![]() |
|
|
Создано: 26 февраля 2014 14:27 · Личное сообщение · #6 |
|
|
Создано: 26 февраля 2014 16:58 · Поправил: TryAga1n · Личное сообщение · #7 |
|
|
Создано: 26 февраля 2014 18:06 · Поправил: Nightshade · Личное сообщение · #8 Syd придумал достаточно универсальный метод, который работает на куче ОС и обламывает кучу протов. А вы тут разводите демагогию на тему "если бы да кабы"... Кто-нибудь может предложить что-то лучше? | Сообщение посчитали полезным: VodoleY, Phantom007 |
|
|
Создано: 26 февраля 2014 18:19 · Поправил: VodoleY · Личное сообщение · #9 |
|
|
Создано: 26 февраля 2014 19:55 · Поправил: Nightshade · Личное сообщение · #10 |
|
|
Создано: 26 февраля 2014 21:35 · Личное сообщение · #11 |
|
|
Создано: 26 февраля 2014 23:03 · Поправил: int_256 · Личное сообщение · #12 Dr0p пишет: Хучить весь экспорт имхо какой то изврат, можно отслеживать стандартные загрузочные апи нормально все хучится, это от кривых рук оно криво хучится, я даже писал тулзу, которая автоматом во все экспортирумые ф-ии вставляла свой кусок кода, который при определенном параметре, передаваемом ф-ии, в еах возвращал адрес ф-ии, и либу перелинковывала. небольшое неудобство надо оригинальные длл заменять модифицированными, и ос норм работала с замененными либами краденый импорт в старом старфорсе , обсиде, аспре и еще каком-то говнопроте отламывались на ура в один проход вызовом всех ф-ий в импорте ![]() |
|
|
Создано: 26 февраля 2014 23:26 · Поправил: Dr0p · Личное сообщение · #13 |
|
|
Создано: 26 февраля 2014 23:29 · Личное сообщение · #14 |
|
|
Создано: 27 февраля 2014 01:52 · Личное сообщение · #15 |
|
|
Создано: 27 февраля 2014 02:11 · Личное сообщение · #16 |
|
|
Создано: 27 февраля 2014 03:33 · Личное сообщение · #17 int пишет: А еще никто не мешает реализовать свою GetProcAddress, грузить библиотеку через CreateFile и сравнивать импорт с прототипом Вы это скажите фимке и другим протам которые морфят апишки, int пишет: Похучить весь экспорт всех используемых библиотек, сразу после LoadLibrary всё это обломится если прот начнёт проверять РЕ хидер и поймёт что экспорт уходит за пределы модуля Dr0p пишет: И у меня такого говна в системе нет, оно удаляется сразу после порчи системных модулей в памяти. И олю с плагинами да вы однако изверг
----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. ![]() |
|
|
Создано: 27 февраля 2014 04:20 · Личное сообщение · #18 ClockMan пишет: всё это обломится если прот начнёт проверять РЕ хидер и поймёт что экспорт уходит за пределы модуля Зачем вы мне это пишите? Вопрос был конкретный, про метод syd'а, я его описал. Дальнейшее уже выходит за рамки этой темы. Dr0p пишет: Забавные защиты, которые даже не восстанавливают модуля А никто сильно не парится, от новичков такие защиты спасают, а большее и не требуется. А так ведь любую защиты можно поломать, если есть валидный ключ и достаточное количество свободного времени. ![]() |
|
|
Создано: 27 февраля 2014 07:10 · Личное сообщение · #19 |
|
|
Создано: 27 февраля 2014 08:57 · Личное сообщение · #20 |
| eXeL@B —› Вопросы новичков —› метод syd'a (импорт) |
| Эта тема закрыта. Ответы больше не принимаются. |













да вы однако изверг



Для печати