eXeL@B —› Вопросы новичков —› Syser и SPTD |
Посл.ответ | Сообщение |
|
Создано: 12 мая 2017 20:50 · Поправил: PASAf · Личное сообщение · #1 ARCHANGEL пишет: Как известно, производители Duplex Secure позиционируют свой драйвер как несовместимый с ринг0 дебаггерами. Но "совместить" это дело можно, если удалить ядерные CALLBACK - обработчики, устанавливаемые драйвером sptd.sys (может именовать себя по-другому). Обработчики эти устанавливаются с помощью ядерных PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine и т.д. Делается это легко с помощью Rootkit Unhooker (RkU), удаляем три колбэка, явно принадлежащих области памяти, занимаемой драйвером Duplex Secure, и четвёртый - расположенный в выделенной памяти и распознаваемый как расположенный в unknown code page. Собственно вопрос про то, как именно снять колбеки? RkU запустил (может не тот? 3.20.130 версия), вкладка SSDT Hooks Detector/Restorer, только две функции отмечены как Hooked - NtLoadDriver и NtSetSystemInformation |
|
Создано: 13 мая 2017 00:45 · Личное сообщение · #2 |
|
Создано: 13 мая 2017 01:26 · Личное сообщение · #3 |
|
Создано: 13 мая 2017 03:30 · Личное сообщение · #4 |
|
Создано: 13 мая 2017 06:33 · Личное сообщение · #5 |
|
Создано: 13 мая 2017 13:17 · Личное сообщение · #6 |
|
Создано: 13 мая 2017 13:46 · Личное сообщение · #7 Так вот же набор для отлова appkey https://exelab.ru/f/action=vthread&forum=3&topic=22923&page=0#24 https://exelab.ru/f/action=vthread&forum=13&topic=8681&page=1#21 | Сообщение посчитали полезным: PASAf |
|
Создано: 13 мая 2017 16:15 · Поправил: PASAf · Личное сообщение · #8 kampaster в данный момент поддерживает версии стара > 5.5 А у меня 3.7.12 Добавлено спустя 7 часов 3 минуты В общем не ловит ничего драйвер ни один, ни второй, пишут StarForce driver not found. Вопрос как сдружить syser и sptd актуален. BSOD 0x000000F7 UNEXPECTED_KERNEL_MODE_TRAP 0x00000008 (double-fault), дампа не делает, никакого Добавлено спустя 7 часов 34 минуты Попробовал драйвер antisptd.sys - тот же результат | Сообщение посчитали полезным: kampaster |
|
Создано: 14 мая 2017 14:27 · Личное сообщение · #9 |
|
Создано: 14 мая 2017 23:25 · Личное сообщение · #10 |
|
Создано: 15 мая 2017 23:57 · Личное сообщение · #11 difexacaw пишет: Это очень не хорошая ошибка, так просто это не зафиксить - двойной фолт возникает когда бьются таблицы, через которые происходит обработка экцепшена. Так что скорее всего дело совсем не в хуках вашего дрова. надо допиливоть моторы, чтоб они умели откатывать даблфолт, чтоб не словить типлфолт, после которого гарантированный ребут случается, ну а для этого надо хукать идт, чтоб и патчвард не палил |
|
Создано: 16 мая 2017 00:32 · Поправил: difexacaw · Личное сообщение · #12 |
|
Создано: 16 мая 2017 03:31 · Личное сообщение · #13 Nightshade Исправил имя (appdrv01.fs на sfvfs02.sys), что-то поймало, но по всей видимости - не то. Забил пойманный Appkey в распаковщик vden и получил 16923856940940... (расшифрованное из заголовка кол-во файлов) VMWare прятать не получится, т.к. в VMWare игра не запускается совсем (из-за видеокарты), до открывания файлов дело не доходит. difexacaw Если не запускать Syser вместе с загруженным драйвером SPTD - всё нормально, образы монтируются, всё эмулируется. Если отключить или удалить SPTD - Syser спокойно запускается. Т.ч. может дело и не в хуках, но точно в несовместимости SPTD и Syser. difexacaw А что предоставлять? Windows дамп не хочет делать, ни полный, ни мини, вообще. |
|
Создано: 16 мая 2017 07:48 · Личное сообщение · #14 |
eXeL@B —› Вопросы новичков —› Syser и SPTD |