Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Окно A debugger has been found running in your system.
Посл.ответ Сообщение

Ранг: 7.9 (гость)
Активность: 0.020
Статус: Участник

Создано: 07 сентября 2014 20:26
· Личное сообщение · #1

При открытии проги в OllyDbg появляится окно с надписью A debugger has been found running in your system.
Please, unload it from memory and restart your program.


Я так понимаю- это прога раскрыла что она в отладчике и все.
Текст что в окне в самой программе отсуцтвует, во всяком случае через
SEARCH FOR-ALL REFERENCED TEXT STRING
надпись не, находитса.

CreateWindow Не находитса тоже. (в Names.)


Друзья и просто форумчане, в каком направлении искать? Как создаётся окно?

Ведь это же сообщение, что программа обнаружела дебаггер- отладка накрылась, да?

9f89_07.09.2014_EXELAB.rU.tgz - Сообщение.JPG



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 07 сентября 2014 21:08
· Личное сообщение · #2

Забей, не осилишь. Лучше сразу в запросы кидай



Ранг: 7.9 (гость)
Активность: 0.020
Статус: Участник

Создано: 07 сентября 2014 21:13
· Личное сообщение · #3

Не знаю.. Если можно, все таки посоветуйте.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 07 сентября 2014 21:17
· Личное сообщение · #4

Рано тебе еще ВМпрот ковырять.



Ранг: 53.9 (постоянный), 33thx
Активность: 0.050
Статус: Участник

Создано: 07 сентября 2014 22:08
· Личное сообщение · #5

Матчасть слабовата у Вас. Занимайтесь базой, только потом лезьте анпакать/патчить вмпрот.



Ранг: 7.9 (гость)
Активность: 0.020
Статус: Участник

Создано: 07 сентября 2014 22:13
· Личное сообщение · #6

Да вобщем знаю я.. Но хочу попробовать.

..Вот окно с надписью той. Можно к нему скажем привязатся? Чем оно создается?

Появляется текст этот для ввода в окно, стало быть на каком то этапе. Кажетя, можно брякнуться бы где то было. Думаю...



Ранг: 53.9 (постоянный), 33thx
Активность: 0.050
Статус: Участник

Создано: 07 сентября 2014 22:24
· Личное сообщение · #7

Это стандартное окно VMProtect. Кроме VMP там еще есть сюрпризы, так что лучше через годик вернуться к этому с новыми знаниями.



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 07 сентября 2014 23:22 · Поправил: TryAga1n
· Личное сообщение · #8

Представь, что ты механик, который всю сознательную жизнь работал с москвичами, а тут тебе пригоняют бугатти. Вроде и колеса тоже круглые, и руль слева и даже двери так же открываются, но это не москвич! И твоих знаний по работе с москвичами не хватит для ремонта бугатти.

Поэтому у тебя есть 2 варианта:
1) Ты отправляешь эту бугатти в сервис, где ее смогут отремонтировать https://exelab.ru/f/action=vthread&forum=1&topic=17633
2) Либо идешь учиться и приобретать знания в данной области https://exelab.ru/art/ https://exelab.ru/rar/

| Сообщение посчитали полезным: Dimon-tseburaska

Ранг: 7.9 (гость)
Активность: 0.020
Статус: Участник

Создано: 07 сентября 2014 23:30
· Личное сообщение · #9

Пытаюсь поставить брейкпойнт на ShowWindow.

как в OllyDbg 2.1 астроить сохранение брейкпойнта после рестарта?

Добавлено спустя 1 минуту
Ага, ответ выше вижу.

Добавлено спустя 7 минут
2) Либо идешь учиться и приобретать знания в данной области https://exelab.ru/art/ https://exelab.ru/rar/



Web site has rejected a request to display the web page HTTP 403

Добавлено спустя 15 минут
Все, всюду вхожу.



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 08 сентября 2014 01:00 · Поправил: unknownproject
· Личное сообщение · #10

Dimon-tseburaska пишет:
Все, всюду вхожу.

После этой фразы я упал с кресла.

-----
TEST YOUR MIGHT


| Сообщение посчитали полезным: sivorog

Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 08 сентября 2014 01:17
· Личное сообщение · #11

Vovan666 пишет:
Рано тебе еще ВМпрот ковырять.

Вот вместо этого лучше бы посоветовал бы ему фантом плагин поставить. Также зайти в тему про вмпрот, там есть парочка туторов по снятию этого прота. По антиотладке там вроде IsDebuggerPresent, ZwSystemInformationProcess.

Большая база статей по протам есть на tuts4you.

| Сообщение посчитали полезным: Dimon-tseburaska


Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 08 сентября 2014 03:05
· Личное сообщение · #12

kola1357 пишет:
Вот вместо этого лучше бы посоветовал бы ему фантом плагин поставить.

Всё ему верно подсказали. Если человек создает тему " A debugger has been found running in your system." и речь о ВМП, то прикиньте, что будет дальше, начиная с проблем с распаковкой (скриптом конечно, руками вообще молчу) и заканчивая тем, что он увидит после распаковки в коде

По первому посту понятно, что тут до ковыряния ВМПрота пару лет скиллы подымать.

Добавлено спустя 3 минуты
p.s. после переезда смайлы "поломались" ?! Что за х... ?

-----
ds





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 08 сентября 2014 03:13 · Поправил: ClockMan
· Личное сообщение · #13

DimitarSerg пишет:
ВМПрота пару лет скиллы подымать

Мы рождены чтоб сказку сделать былью/////

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: plutos, sivorog

Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 08 сентября 2014 13:29
· Личное сообщение · #14

DimitarSerg пишет:
скриптом конечно

Ну вот сначала скриптом научится, а потом и скрипт изучит, если надо.
DimitarSerg пишет:
По первому посту понятно

Не факт, на сайте особо нигде не пишут какие функции антиотладки использует такой-то прот. Поэтому и возникают вопросы.



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 08 сентября 2014 16:01
· Личное сообщение · #15

DimitarSerg пишет:
p.s. после переезда смайлы "поломались"

Все из-за принудительного ssl.
kola1357 пишет:
Не факт, на сайте особо нигде не пишут какие функции антиотладки использует такой-то прот.

Ну так для этого руками и исследуются защищенные софты, чтобы понять где, как и что.

-----
TEST YOUR MIGHT




Ранг: 14.4 (новичок), 8thx
Активность: 0.050
Статус: Участник

Создано: 08 сентября 2014 18:06
· Личное сообщение · #16

unknownproject пишет:
Ну так для этого руками и исследуются защищенные софты

Для этого лучше под апи-монитором смотреть какие прога апи использует, а потом уже решать тактику обхода. Только хорошо бы, чтобы про каждый прот висела инфа на сайте, в том числе и про функции антиотладки.



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 08 сентября 2014 18:15 · Поправил: unknownproject
· Личное сообщение · #17

kola1357 пишет:
Для этого лучше под апи-монитором смотреть какие прога апи использует, а потом уже решать тактику обхода. Только хорошо бы, чтобы про каждый прот висела инфа на сайте, в том числе и про функции антиотладки.

Есть такой прот.Могу в скайпе скинуть.Там чисто есть перечень антиотладочных апи, которые можно задействовать.

-----
TEST YOUR MIGHT


| Сообщение посчитали полезным: kola1357

Ранг: 53.9 (постоянный), 33thx
Активность: 0.050
Статус: Участник

Создано: 08 сентября 2014 18:15
· Личное сообщение · #18

kola1357 пишет:
Для этого лучше под апи-монитором смотреть какие прога апи использует, а потом уже решать тактику обхода. Только хорошо бы, чтобы про каждый прот висела инфа на сайте, в том числе и про функции антиотладки.

Не все антиотладочные методы являются API-BASED, вам следует это учитывать при реверсе ПО.

| Сообщение посчитали полезным: ARCHANGEL

Ранг: 7.9 (гость)
Активность: 0.020
Статус: Участник

Создано: 15 сентября 2014 17:49
· Личное сообщение · #19

Спасибо!!

Для этого лучше под апи-монитором смотреть какие прога апи использует, а потом уже решать тактику обхода.

Ого!!!!!! посмотрел

Там 1817 разных вызовов- вот это прикол- огого....

Ну вот к примеру

29d9_15.09.2014_EXELAB.rU.tgz - Logfile.CSV


 eXeL@B —› Вопросы новичков —› Окно A debugger has been found running in your system.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати