ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Проблема: Ollydbg закрывается из-за проги с vmprotect
  #1  
Старый 16.08.2009, 16:51
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию Проблема: Ollydbg закрывается из-за проги с vmprotect

Сабж. Подопытная программа, блокнот, при попытке открыть в ollydbg, дебаггер просто закрывается, бряк в настройках стоит на system entrypoint. Пробовал как с плагинами, так и без, и на чистой системе. Один фиг, закрывается. Помогло только извращение с заменой на ep кода на eb,fe и дальнейший аттач к процессу. Собстно вопрос - что с этим делать, патчить exe для загрузки как-то дико, имхо
Блокнот
http://www.sendspace.com/file/sn97zv
 
Ответить с цитированием

  #2  
Старый 16.08.2009, 19:05
-=Nicon=-
Banned
Регистрация: 26.09.2008
Сообщений: 23
Провел на форуме:
309093

Репутация: 8
По умолчанию

Да dermatolog понапихал дофига всякой гадости в свой vmprotect.
Может сабж в сборке DeFixed от FOFF летать будет.
 
Ответить с цитированием

  #3  
Старый 17.08.2009, 05:31
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

Цитата:
Может сабж в сборке DeFixed от FOFF летать будет.
Летает, только не в ту сторону. Видимо все таки хитрая структура файла, сборки не помогают
 
Ответить с цитированием

  #4  
Старый 17.08.2009, 10:38
zeppe1in
Постоянный
Регистрация: 12.07.2006
Сообщений: 327
Провел на форуме:
1654818

Репутация: 117
По умолчанию

у меня всё пучком.
походу Olly Shadow спасёт отца русской демократии).
...
кстати на еп становица а один фиг говорит потом что

A debugger has been found running in your system.
Please, unload it from memory and restart your program.

Последний раз редактировалось zeppe1in; 17.08.2009 в 10:53..
 
Ответить с цитированием

  #5  
Старый 17.08.2009, 11:17
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

посмотрел - оля закрылась.
открыл лордпе - увидел "таблицу экспорта" неправильную, удалил её.
после этого пишет file corrupted (crc, видимо), но оля грузит.
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ
 
Ответить с цитированием

  #6  
Старый 17.08.2009, 16:33
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

Цитата:
Сообщение от desTiny  
посмотрел - оля закрылась.
открыл лордпе - увидел "таблицу экспорта" неправильную, удалил её.
после этого пишет file corrupted (crc, видимо), но оля грузит.
Ну да, экспорт там жуткий! Попробую удалить

Цитата:
Сообщение от zeppe1in  
у меня всё пучком.
походу Olly Shadow спасёт отца русской демократии).
...
кстати на еп становица а один фиг говорит потом что

A debugger has been found running in your system.
Please, unload it from memory and restart your program.
В том то и интрига ситуации - у меня не стопорилась ни на tls ни на ep ни на system breakpoint
 
Ответить с цитированием

  #7  
Старый 17.08.2009, 17:36
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

>>Попробую удалить
только аккуратей удаляй - наверняка это где-нибудь при раскриптовке используются (это - в т.ч. как и сами значения в заголовке, так и, возможно, какая-то необычная реакция загрузчика )
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ
 
Ответить с цитированием

  #8  
Старый 18.08.2009, 22:40
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

Результат получен, тему можно закрыть
 
Ответить с цитированием

  #9  
Старый 19.08.2009, 15:12
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

раз получен, то лучше расскажи, используется ли реакция загрузчика и какая она, если да?
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ
 
Ответить с цитированием

  #10  
Старый 20.08.2009, 19:30
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

Удаление в директориях адреса и размера экспорта помогли начать загружаться (значит бага есть, получается неописанная еще?!), однако я пошел все таки по пути использования eb,fe на EP
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Типа Проги ЛОмать будем Morph Болталка 14 21.05.2008 16:38



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ