|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
Помощь по коду anti-debugging17.05.2013, 23:27. Показов 23587. Ответов 120
Метки нет (Все метки)
Привет!
Можете помочь по коду anti-debugging. Требуется создать второй процесс, который подключится дебаггером к основному, и тем самым не позволит к нему приатачиться еще раз. По инструкции http://csharptest.net/1051/man... -debugger/ пока что не получилось добиться рузельтата. Спасибо. PS: API: Debugger.IsAttached IsDebuggerPresent CheckRemoteDebuggerPresent Не то. Добавлено через 13 часов 26 минут Разобрался, работает. Приаттачиться действительно не могу ![]() Обойти можно легко, но надо знать что такое есть.
0
|
|
| 17.05.2013, 23:27 | |
|
Ответы с готовыми решениями:
120
Нужна помощь по коду Хэмминга При Debugging'e программа работает, без Debugging'a - нет. Скрипт часов помощь по коду |
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 22.05.2013, 09:13 [ТС] | |
|
NickoTin.
1.4 не запускается потому что у вас в списке процессов 3 "explorer.exe". При запуске проверка на их количество, не должно быть больше 1 процесса с таким именем. Упрощенная схема определения процесса родителя без вычисления его пути, и сравнения с директорией Windows. explorer.exe - я не встречал ситуации когда их так много. Возможно есть способ динамически изменить имя процесса, что бы пользователь не видел имя шаблона “processName.exe:NTFSstream.exe”. И усложнить процедуру получения NTFSstream.exe из потока. Тоже почитаю про это. Потоки не все что есть у NTFS. Но в чем точно уверен, потоки не передаются по протоколу http, и значит любые онлайн сканеры ничего не увидят. Поэтому рекомендую вам проверять потоки в архивах. Информация взята из статьи Крис Касперски.
0
|
|
|
Почетный модератор
|
|||
| 22.05.2013, 17:04 | |||
|
0
|
|||
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 22.05.2013, 21:20 [ТС] | |
|
Если буду использовать такой метод, то как и предполагалось ранее:
1) Смотрю кто запустил, и получаю полное имя этого процесса (содержит путь). 2) Смотрю где установлена Windows. В этой папке может быть только один Explorer.exe. 3) Сверяю пути, и ID процесса. Порядок действий взял из книги Рикардо Норваха Cracking с нуля. Дочитал как раз до 46 главы. Почитал про крипторы получше, там способов много, от самых простых до использования иконки как ресурса с телом программы (для меня это новость). И только полиморфные крипторы называют настоящими. Пока сам не напишешь не поймешь. NickoTin. У тебя есть опыт написания своих?
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 23.05.2013, 09:27 [ТС] | |
|
Я тоже любитель
![]() Язык C# пока только мое хобби. А в простонародье эникейщик от фото/видео/аудио монтажа, до пентеснига и программирования.
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 26.05.2013, 16:42 [ТС] | |
|
Всем привет.
Версия 1.5. Делал долго, т.к. первый раз с таким работал. Криптование, как смог пока что. Отчет с VirusTotal: https://www.virustotal.com/en/... 369571106/ 3 из 47 сказали что там троян, уверяю вас его там нет. Это CrackMev1.5. Сам за собой чистит, главное что бы комп не был медленным, и успел за 3-5 секунд запустить процесс. Если выдал ошибку, запустите повторно. Шифр AES. Файл в статику легко засунуть, много работы для следующего нашел, но с этим навозился достаточно, надо перерыв сделать. Тестировал на Windows XP 32, Windows 7 32, Windows 8 64 (Скачивал и запускал). Антивирусом добавил файл в исключения, Sandboxie моего FireWall его взяло под свое крыло, но даже там он хорошо отработал. Если не верите или не хотите запускать, то писать в тему не надо. На этом форуме я давно, файл чист. http://rghost.ru/46272690
0
|
|
|
Почетный модератор
|
||||||
| 26.05.2013, 18:12 | ||||||
|
Dywar, как бы сказать так помягче... первый был наиболее интересным, т.к. пришлось декриптор строк писать, хотя скорее всего надо было просто de4dot заставить их расшифровать...
А в чем фишка тут? В том что нужно в PasswordBox ввести после последнего символа пароля еще один (любой)? (т.к. событие KeyDown срабатывает раньше чем меняется свойство Password, тем самым когда пароль введен, в переменной пароль без одного символа, нужно ввести еще один символ чтобы переменной присвоилось корректное значение). p.s. Запустил только для проверки, и не мог воткнуть почему KG возвращает TRUE для пароля, а программа FALSE, а там оказывается "фишка" такая, поэтому имхо, защита от отладчика тут лишняя... Name: Nicko (странное ограничение на 7 символов для юзернейма -_-) Pass: dfc961617 KeyGen:
з.ы.ы. А чего не использовали запуск из памяти?
0
|
||||||
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 26.05.2013, 21:21 [ТС] | |
|
Запуск из памяти не получился.
Не на нашел рабочий пример, как поток байтов запустить приложением. Пробовал 3 варианта. Где то ошибку допускаю, надо смотреть. Если есть что подсказать, буду рад. Семь символов на имя, это из-за шрифта, если написать семь раз "W", то имя как раз помещается в рамки окна. Что бы красиво было шрифт уменьшать не стал. ![]() Алгоритмы генерации и проверки имя/пароль относительно слабые, потому что я не хочу тратить много времени на то что можно быстро посмотреть в исходниках. Только когда их добыча будет сложной, я буду уделять этому больше времени. Моя задача дойти самому до этого. Есть ILprotector, с ним и первые CrackMe покажутся тяжелыми т.к. в отладчике не все чувствуют себя уверенно. Придется записывать в блокнот последовательность, или прогонять Trace и просматривать длинные логи (где все CrackMe от 1.0 до 1.5 благополучно записывают пароль в переменную, не долго еще я так буду делать), можно не ломать ничего он сам все выдаст. ![]() Обфускатор использую один и тот же, просто для того что бы названия переменных менял. Согласен, защита от отладчика лишняя когда исходники на руках, но как их тестирование и проверка самое то.
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 26.05.2013, 22:27 [ТС] | |
|
de4dot - деобфусктор, по моим сведениям один из лучших.
ILprotector не обфусцирует, а скрывает код. (ILProtector transforms Intermediate Language (MSIL) code into a Virtual Machine ("VM"). Самые крутые защиты что о которых я слышал работают именно через свои VM. Но это чужое, и проанализированное тысячу раз крякерами всех мастей. У тебя есть наработки по запуску кода из памяти? те 3 метода что я испытывал рабочие, просто к моим exe не подходят, надо переделывать. Или ориентироваться сразу под такой запуск, что тоже надо проверять многократно и долго.
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
||||||||||||||||
| 27.05.2013, 10:12 [ТС] | ||||||||||||||||
|
1) Запуск из памяти .Net приложений через
1
|
||||||||||||||||
|
Почетный модератор
|
||
| 27.05.2013, 11:14 | ||
|
0
|
||
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 27.05.2013, 13:32 [ТС] | |
|
Кому интересно:
В 1.5 CrackMe я распакованный файл в %temp%, с заданным именем. И сканировал процессы на его запуск (каждый несколько секунд, использовал таймер), если его там нет, то файл удалял процессом распаковщиком, который запускался в скрытом режиме, и автоматически завершал свою работу при стандартном выходе из CrackMe 1.5. *.bat использовать не стал, хотя в интернете находил именно такие советы. Есть еще 4 вариант. Я его пока не особо хочу рассматривать. Файл можно сказать тоже будет только в памяти. Дело в том что можно создать пустой файл в %temp%, и записать мой "exe" к нему в именованный поток NTFS, и запустить из него. Код у меня уже есть отработанный с CrackMe 1.4. Разница в том что этот самый файл и поток можно удалить сразу после запуска! Процесс будет работать, а файла уже не будет. С натяжкой можно сказать что он в памяти ![]() Эта операция пройдет мгновенно. Только в отладчике можно словить, или средством восстановления файлов. Выдаст ошибку на FAT32, именно поэтому я ищу запуск из памяти.
0
|
|
|
1274 / 975 / 113
Регистрация: 12.01.2010
Сообщений: 1,971
|
|
| 27.05.2013, 14:44 | |
|
на счет запуска кода из памяти - можно сам код хранить в виде исходника-строки, а по мере надобности компилировать его и запускать внутри себя
в дотнете есть все необходимое для этого в пространстве имен System.CodeDom строку можно зашифровать например, в итоге может и выйдет защита от декомпиляции, но это все конечно не словах хорошо..
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 27.05.2013, 16:32 [ТС] | |
|
m0nax
Так точно, можно, но не сейчас. Для сначала надо научиться из ресурсов запускать в память.
0
|
|
|
675 / 421 / 44
Регистрация: 09.07.2012
Сообщений: 1,419
|
|
| 29.05.2013, 19:16 [ТС] | |
|
Научился писать в NTFS поток, "text" или "byte array" из ресурсов проекта.
Запускается, консоль или легкие оконные приложения на .Net, и даже calc.exe, cmd.exe и справка (native). Более серьезные exe не запускаются, там где графики много. Не запускаются они даже если из cmd пишу как если бы без C#. Честно не знал и не пробовал ничего кроме калькулятора и CrackMev1.1 до этого дня. Потратил сутки на запись, и в конце на тебе, NTFS не магия. Как думаете, если я запущу простое оконное приложение, а уже оно запустит основное, сработает? Скоро проверю. И да, я могу удалить файл который запущен в процессах! Это действительно так. Добавлено через 22 часа 39 минут С NFTS потоками повозился немного, информации мало по факту запуска/ошибки разных программ. Что то работает, а что то нет. Вставлял простые окна в свои приложения, они запускались, но как только я из этого окна нажимал перейти к основному приложению происходила ошибка. Но все равно этот способ хорош, так как и .Net и Native если сработают, то это будет 100% хороший запуск. Научился запускать приложения .Net из памяти, наконец то. Обратил внимание на tutor который задвинул в долгий ящик, буду теперь там читать дальше. Из всех файлов стало запускаться по сравнению с NTFS на один больше!
0
|
|
| 29.05.2013, 19:16 | |
|
Real time debugging Debugging на реальном устройстве Start with not debugging VS2008 и VS2010 USB debugging via ADB sideload IntelliJ Community и Remote Deployment\Debugging Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Запустил конкурс "тем и промптов для текстовых квестов созданных почти чисто ИИ"
Adler 06.10.2026
Всем привет!
За последние три-четыре дня я создал более 16 текстовых квестовых игр используя преимущественно по одному запросу к ИИ на игру. Мне так понравилось смотреть все ветки/ сцены во всех. . .
|
ИИ не может найти нужный язык в списке
Supersumestria 05.10.2026
Я ему даю вот такое изображение и прошу найти и подчеркнуть немецкий язык.
Возвращает он вот это:
https:/ / i. **********/ vqBWLe2. png
Нужную строчку в 3й колонке просто выдумал. .
Это. . .
|
Новая последняя моя музыка в SUNO
zorxor 05.10.2026
Здравствуйте, дорогие мои друзья! С большой радостью я хотел бы представить вам свою новую последнею музыку, которую сгенерировала мне по моей просьбе нейросеть SUNO. С уважением, zorxor.
Это. . .
|
Nekobox - outbounds[0].transport: unknown transport type: raw
damix 01.10.2026
Фикс ошибки
Правым кликом по серверу -> отладочная информация -> edit
Заменить "net": "raw", на "net": "tcp",
Нажать кнопку reload.
|
|
Программный домашний кинотеатр
russiannick 27.09.2026
Сподобился на программный домашний кинотеатр. В качестве ЯВУ по традиции выбрал js.
В помощники взял Яндекс-Алису.
Было создано три зала на разные интересы.
исторические и ретро
сериал Хичкок. . .
|
Беседа с ИИ о программистах, недопускающих к созданию и правке кода генеративные ИИ и причины этого
zorxor 21.09.2026
Раньше я радовался или получал некоторые эмоции, пусть небольшие, но всё же, от самого процесса написания кода, рекомпиляции и запуска, видя постепенное развитие программы и прочее. А теперь лень. . .
|
Мобильное приложение ColorStep
pavlinmavlin 17.09.2026
Реализовал приложение Красный, Зеленый, Синий в Unity3d + c#.
Название изменил на ColorStep.
Приложение прошло модерацию и теперь доступно для скачивания. Делал его сам, шаг за шагом — и вот,. . .
|
Запрет дублирования строк в табличной части
Maks 13.09.2026
Реализация из решения ниже выполнена на нетиповом справочнике "Нормы ТО" с табличной часть "Виды ТО", разработанного в КА2, со следующими реквизитами:
- ВидТО (СправочникСсылка. ВидыТО);
- ВидГСМ. . .
|