k3internal Имена файлов могут быть какими угодно, но много ли людей берут их и меняют? Ни капельки ни бред. Я 1000 раз повторял, что антиотладка не панацея, но плохо что кого-то какой-либо из трюков остановит? Ведь не каждый знает, что код будет использовать проверку на имена файлов.
k3internal Очень много отладочных фич работают ТОЛЬКО под админом? Дальше, тоже самое, если не откроем ну и хорошо, значит поможет другой антиотладочный трюк. Кстати фантомы ваши и оллидадваседы сносятся на раз проверкой некоторых функций на хуки, но не в начале функции а с некоторым смещением: рас - если ZwContinue + 0ah == e9h, то нас отлаживают два - если GetTickCount + 0ah == e9h, то нас отлаживают три - если KiUserExceptionDispatcher + 9 == e9h, то нас отлаживают
сам же сказал, антиотладка не панацея, ну похучим на уровне яндра и что измениться? всё равно можно сдетектить, тем более, что есть более простые и изящные способы, не говоря о привате + тем более, не обязательно выставлять все опции только фантом наш, адвансед забугорное
NtAllocateVirtualMemory позволяет выделить память по виртуальному адресу 0 (если надо найду кодес. фишка в том, чтобы просить выделить по адресу 1 или 2, она сама его округляет до 0 и там выделяет). олька может отображать тотолько начиная с 1, да и вообще адреса меньше 0x10000 могут легко ввести реверсера в заблуждение =)
Большая часть баян, но есть и интересные вещи. Также некоторые аспекты не затронуты. Я например вызываю NtQueryInformationProcess напрямую через гейт. Юзермодные хуки идут лесом.
Osen Отличный набор признаков, особенно импортируемых апи Я когда вижу в модуле хоть намек на использование хоть одного из этого списка - сразу в скратч В нере помница были кодеки с проверкой на \\.\NTICE, ну че - ставил без кодеков А заместо лоховского скайпа есть гизмо