Друг сделал антидамп против PE-tools, вроде рабочий....

Тема в разделе "WASM.WIN32", создана пользователем EvilsInterrupt, 2 май 2006.

  1. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    Вобщем как я понял( а он не говорил), то он портачит заголовок не только в Виртуальной памяти, Но и в файле!!!

    А как я знаю(из упаковщиков), PE-tools опирается на файл.

    Вобщем дамп что я снял не работает, интересно а какие еще методы есть против дампа?
     
  2. Quantum

    Quantum Паладин дзена

    Публикаций:
    0
    Регистрация:
    6 янв 2003
    Сообщения:
    3.143
    Адрес:
    Ukraine
    Themida хучит ZwQueryVirtualMemory и ZwReadVirtualMemory. Таким образом, дампер не сможет физически прочитать память процесса, чтоб снять дамп. Ещё ZwDebugContinue и всякие ZwCreateThread чтоб у отладчика не осталось шанса обходными путями пробраться к памяти процесса :) А потом ещё ставит свои обработчики int 1, int 3, int 0xe, int 0xb чтоб отладчику стало совсем плохо.
     
  3. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    Quantum

    Исчерпано!!!
     
  4. Quantum

    Quantum Паладин дзена

    Публикаций:
    0
    Регистрация:
    6 янв 2003
    Сообщения:
    3.143
    Адрес:
    Ukraine
    EvilsInterrupt

    Вообще методов много, но этот самый надёжный, IMHO.
     
  5. infern0

    infern0 New Member

    Публикаций:
    0
    Регистрация:
    7 окт 2003
    Сообщения:
    811
    Адрес:
    Russia
    Quantum

    если не считать требования работать в нуле. Имхо защита, требующая доступ в ноль, и, тем более, установки своего драйвера без сертифика WHCL не имеет права на существование. Очень надеюсь что в висте так оно и будет и всякий криворукие писатели заshit начнут наконецто думать вместо написания падучих и глючных компонент
     
  6. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    А работающего метода под User-моду есть?



    Понимаю наивно, легко обойти, но хотя бы чуть-чуть поплутать.
     
  7. Quantum

    Quantum Паладин дзена

    Публикаций:
    0
    Регистрация:
    6 янв 2003
    Сообщения:
    3.143
    Адрес:
    Ukraine
  8. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    Quantum

    Спасибо, хоть и имею оффлайн васма, но ее увидел впервые