Сейчас на форуме: igorcauret (+8 невидимых)

 eXeL@B —› Вопросы новичков —› Как скрыть плагины Ollydbg
<< . 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 29 мая 2014 15:36
· Личное сообщение · #1

Подскажите, пожалуйста, как скрыть плагины ollydbg от обнаружения программой ? Слышал, что сейчас уже многие разработчики делают защиту, которая находит эти плагины. То есть сам отладчик не обнаруживается, плагины его защищают, а сами видны. Подскажите, что сделать, чтобы их скрыть.



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 03 июня 2014 00:44 · Поправил: kola1357
· Личное сообщение · #2

Спасибо, за советы, действительно прога через структуру функции Process32Next считывала ид родителя процесса своего и потом сравнивала с эксплорером. Ну и если они не равны, то убивала родителя, то есть отладчик.

У меня тут еще вопрос такой. Скачал архив сайта tuts4you, там нашел интересный крекми Anti0lly Tester, он обнаруживает отладчик, просматривая папку родителя, я использую отладчик оллу с переименванным exe,(то есть у меня в папке отладчика лежат ollydbg.exe и переименованный файл Parcredo.exe, оригинальный нужен для нормальной работы из переименованного) но в папке еще лежит оригинальный файл ollydbg.exe, который обнаруживает этот крекми.

Вот можно ли как-то переименовать этот файл, чтобы в папке отладчика не было ни каких файлов с именем ollydbg ?



Ранг: 19.2 (новичок), 12thx
Активность: 0.030
Статус: Участник

Создано: 03 июня 2014 08:04
· Личное сообщение · #3

Как вариант, можно в плагинах патчить строку OllyDbg.exe на какой-нибудь xxxxxxx.exe и переименовать OllyDbg.exe в xxxxxxx.exe. Тогда не потребуется наличия файла с таким именем в директории отладчика.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 03 июня 2014 09:39
· Личное сообщение · #4

Нельзя после переименования класть оригинальную олли в каталог отладчика. Многие плаги отвалятся и работать все будет через




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 03 июня 2014 09:46
· Личное сообщение · #5

Какая-то надуманная проблема. То ли фантом, то ли стронг умеют подделывать ParentId так, что через АПИ нельзя будет определить, кто есть родитель процесса. GetShellWindow получает хэндл окна оболочки, GetWindowThreadProcessId получает идентификатор процесса, которому принадлежит окно. Далее хуками Native API достигается подделка ParentID. И кладите что хотите куда хотите. А процесс отладчика вообще скрывается из списка процессов.

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 03 июня 2014 13:09
· Личное сообщение · #6

Скрывать id плохая идея. Лучше подставлять id explorera. У меня уже было приложение, которое не запускалось даже тотал коммандером. Пришлось писать хук. От плагинов было только хуже. Они не давали получить id родительского процесса. Пришлось отключать.



Ранг: 4.0 (гость), 2thx
Активность: 0.010
Статус: Участник

Создано: 03 июня 2014 14:02
· Личное сообщение · #7

Nightshade пишет:
У меня уже было приложение, которое не запускалось даже тотал коммандером.
Еще бывают приложения не работающие на виртульаных машинах, в песочницах, без прав на загрузку дров, накрытые одновременно десятками протекторов с вм. При этом по полезной нагрузке они не далеко ушли от хэллоу ворда. Возникает вопрос: кто в здаровом уме пользуется таким говнософтом?

| Сообщение посчитали полезным: sivorog


Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 03 июня 2014 15:44
· Личное сообщение · #8

Если ты думаешь, что всегда и всему есть аналоги - ты живешь не в этом мире. Простой пример онлайн игры.



Ранг: 4.0 (гость), 2thx
Активность: 0.010
Статус: Участник

Создано: 03 июня 2014 17:06
· Личное сообщение · #9

Nightshade пишет:
Если ты думаешь, что всегда и всему есть аналоги - ты живешь не в этом мире.

Если имеется полезный говнософт с кучей проблем, то к нему всегда найдется аналог. Если аналога нет - значит софт никому кроме тебя не нужен.
Ты хочешь сказать все онлайн игры являются говнософтом и все они уникальны? Назови парочку популярных онлайн игр требующих отключения фаервола и антивируса при их наличии.



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 03 июня 2014 17:08
· Личное сообщение · #10

Nightshade пишет:
Лучше подставлять id explorera.

Согласен на все 100, лучше делать работу чисто. Вот у нарвахи в уроках есть про крекми Патрика, там как раз прога сверяет родителя с эксплорером. Кстати может кто знает каким протектором он там упакован, а то интересно, урок прочитал, защиту этого пакера снял, а какой пакер научился снимать не знаю))




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 03 июня 2014 17:38
· Личное сообщение · #11

jeep, Вы об чем поговорить-то пришли?

| Сообщение посчитали полезным: plutos


Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 03 июня 2014 19:41
· Личное сообщение · #12

Я бы время создания обьектов проверял..

> Назови парочку популярных онлайн игр требующих отключения фаервола и антивируса при их наличии.

Большинство популярных игр, при наличии KIS



Ранг: 145.8 (ветеран), 190thx
Активность: 0.140.36
Статус: Участник

Создано: 04 июня 2014 15:44
· Личное сообщение · #13

Dr0p пишет:
Большинство популярных игр, при наличии KIS

Хотелось бы узнать список этих самых популярных игр и то откуда ты их скочал (ты же их скочал а не купил). Заодно потребуются имена того с чем они склеены. Давно подозревал, что у тебя компег в ботнете пашет. И свое днище виртуал "vx" пусть обязательно запостит ответ в "ответы лабу" на твоем уберфоруме далб-в.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 04 июня 2014 15:54
· Личное сообщение · #14

https://4gameforum.ru/showthread.php?t=288074
Список игр(https://ru.4game.com/)
https://support.gamenet.ru/kb/articles/29-view
Список игр(http://gamenet.ru/)
Дальше продолжать?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 04 июня 2014 16:51 · Поправил: Gideon Vi
· Личное сообщение · #15

Ребята, есть онлайн игры с проблемами. Смиритесь. Зачем переходить на пустые оскорбления.
У меня одно время battlefield 3 не хотел работать с outpost.



Ранг: 145.8 (ветеран), 190thx
Активность: 0.140.36
Статус: Участник

Создано: 04 июня 2014 18:04
· Личное сообщение · #16

Nightshade пишет:
https://support.gamenet.ru/kb/articles/29-view
Список игр(http://gamenet.ru/)


Это не отключение авера, а добавление в лист исключений. Авер как работал с ними так и работает. Вы хоть читайте что постите.

Nightshade пишет:
https://4gameforum.ru/showthread.php?t=288074


А это руткит фрост от криворуких погромистов. Не вижу проблемы.




Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 04 июня 2014 22:17 · Поправил: Dr0p
· Личное сообщение · #17

Alchemistry

Как бы имел ввиду что каспера шлак стока систему грузит, что все хомяки его отключают, перед тем, как что то запустить. И я тоже этот лаг отключаю. Эта херня стоит чисто для тестов рк атак.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 05 июня 2014 03:22
· Личное сообщение · #18

Dr0p, человеку не интересна наша аргументация, он пришел поспорить.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 05 июня 2014 09:31
· Личное сообщение · #19

А добавление в лист исключений и отключение имеет принципиальную разницу?
Вы туп и дальнейший разговор с вами не имеет смысла.



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 05 июня 2014 13:32
· Личное сообщение · #20

_FUCKER_ пишет:
можно в плагинах патчить строку OllyDbg.exe на какой-нибудь xxxxxxx.exe и переименовать OllyDbg.exe в xxxxxxx.exe. Тогда не потребуется наличия файла с таким именем в директории отладчика.

А если нет исходников плагина, это можно как-то сделать ?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 05 июня 2014 14:51 · Поправил: Gideon Vi
· Личное сообщение · #21

kola1357 пишет:
А если нет исходников плагина, это можно как-то сделать ?


hex, строки в asci
Можно обойтись плагином

904c_05.06.2014_EXELAB.rU.tgz - renameod.rar

| Сообщение посчитали полезным: kola1357, _FUCKER_

Ранг: 19.2 (новичок), 12thx
Активность: 0.030
Статус: Участник

Создано: 06 июня 2014 18:55 · Поправил: _FUCKER_
· Личное сообщение · #22

kola1357, не помешало бы тебе хотябы азы почитать, тк совсем ламерские вопросы задаёшь. Если уж не поймёшь, что тебе Gideon Vi по этому поводу разъяснил, то дело плохо... Правда я не имел ввиду плагины, а тупо патч по маске. (В SnD 110 например патчится экспорт _ODBG_ -> _SNDG_ и тому подобное. Но раз есть способ через плагины, то тут ещё проще



Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 06 июня 2014 20:32
· Личное сообщение · #23

а зачем патчить олькины экспорты, плагины и страдать прочей херней если олька скрыта и пид эксплорера? ну и каким тогда макаром будет детект?



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 06 июня 2014 21:51
· Личное сообщение · #24

_FUCKER_ пишет:
Правда я не имел ввиду плагины, а тупо патч по маске.

Я так и делал, открыл длл в блокноте, сделал поиск фразы ollydbg.exe и подредактировал, только работать перестало.
_FUCKER_ пишет:
не помешало бы тебе хотябы азы почитать

Читаю туторы на tuts4tou, если есть предложения, то напиши. Туторы нарвахи читал, это вроде даже не азы, особенно распаковка протов.
Gideon Vi пишет:
Можно обойтись плагином

У меня оля не видит плагины, выдает ошибку, что точка входа не обнаружена.




Ранг: 72.3 (постоянный), 133thx
Активность: 0.380
Статус: Участник

Создано: 06 июня 2014 22:05 · Поправил: Dr0p
· Личное сообщение · #25

Постил вчера тут гдето кусок позорного кода из ваших плагов. Модеры удалили. Чтоб походу самим не слиться

А может модер и автор этого говна. Много его, хз кто чего автор..



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 07 июня 2014 00:09
· Личное сообщение · #26

Dr0p пишет: А может модер и автор

Hellspaun и Archer.
Я бы не сказал что бы говно, 98% задач эти плагины вполне решают. ( но молодежь разучилась думать самостоятельно )
Всегда говорил, даже при снятии aspack научиться без плагинов в чистом отладчике, что бы было был ясен сам процесс.



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 07 июня 2014 00:55
· Личное сообщение · #27

F_a_u_s_t пишет:
даже при снятии aspack научиться без плагинов в чистом отладчике

А нафига плагины для аспака ? Там ведь нет антиотладки, дамп делаем petools, иат чиним через importres.



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 07 июня 2014 01:16
· Личное сообщение · #28

kola1357 пишет: нафига плагины для аспака

Например дамп, что бы жопоруки разобрались без каких то утилит с очередным вопросом - как восстановить импорт ( это топ вопросов от которых уже тошнит ).
Разбрались что есть импорт, экспорт и сами секции с форматом, если это известно, то и аспр не доставляет проблем.

| Сообщение посчитали полезным: ClockMan


Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 07 июня 2014 03:46
· Личное сообщение · #29

kola1357 пишет:
Я так и делал, открыл длл в блокноте


kola1357 пишет:
У меня оля не видит плагины, выдает ошибку, что точка входа не обнаружена.


Вы бы хоть читали, что пишут. hex. Качайте winhex, делайте поиск по строкам в asci.



Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 07 июня 2014 12:25
· Личное сообщение · #30

Gideon Vi пишет:
Вы бы хоть читали, что пишут. hex.

У меня есть hex, я говорю плагин, который вы выложили не работает, ошибка при запуске отладчика. Плагин как запустить ? Оля матерится на него.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 07 июня 2014 13:17
· Личное сообщение · #31

kola1357 пишет:
Оля матерится на него.

Заебала эта зечка, сколько раз ей говорили не матерится при детях....
kola1357
Вы сначало начните с малого, а то вы хотите всё быстро и сразу, такого не бывает.

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.



<< . 1 . 2 . 3 . >>
 eXeL@B —› Вопросы новичков —› Как скрыть плагины Ollydbg
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати