Проблема: Ollydbg закрывается из-за проги с vmprotect

Discussion in 'Реверсинг' started by neprovad, 16 Aug 2009.

  1. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Сабж. Подопытная программа, блокнот, при попытке открыть в ollydbg, дебаггер просто закрывается, бряк в настройках стоит на system entrypoint. Пробовал как с плагинами, так и без, и на чистой системе. Один фиг, закрывается. Помогло только извращение с заменой на ep кода на eb,fe и дальнейший аттач к процессу. Собстно вопрос - что с этим делать, патчить exe для загрузки как-то дико, имхо
    Блокнот
    http://www.sendspace.com/file/sn97zv
     
  2. -=Nicon=-

    -=Nicon=- Banned

    Joined:
    26 Sep 2008
    Messages:
    18
    Likes Received:
    3
    Reputations:
    0
    Да dermatolog понапихал дофига всякой гадости в свой vmprotect.
    Может сабж в сборке DeFixed от FOFF летать будет.
     
    1 person likes this.
  3. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Летает, только не в ту сторону. Видимо все таки хитрая структура файла, сборки не помогают
     
  4. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    у меня всё пучком.
    походу Olly Shadow спасёт отца русской демократии).
    ...
    кстати на еп становица а один фиг говорит потом что

    A debugger has been found running in your system.
    Please, unload it from memory and restart your program.
     
    #4 zeppe1in, 17 Aug 2009
    Last edited: 17 Aug 2009
    2 people like this.
  5. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    посмотрел - оля закрылась.
    открыл лордпе - увидел "таблицу экспорта" неправильную, удалил её.
    после этого пишет file corrupted (crc, видимо), но оля грузит.
     
    4 people like this.
  6. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Ну да, экспорт там жуткий! Попробую удалить

    В том то и интрига ситуации - у меня не стопорилась ни на tls ни на ep ни на system breakpoint :)
     
  7. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    >>Попробую удалить
    только аккуратей удаляй - наверняка это где-нибудь при раскриптовке используются (это - в т.ч. как и сами значения в заголовке, так и, возможно, какая-то необычная реакция загрузчика )
     
  8. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Результат получен, тему можно закрыть
     
  9. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    раз получен, то лучше расскажи, используется ли реакция загрузчика и какая она, если да?
     
    2 people like this.
  10. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Удаление в директориях адреса и размера экспорта помогли начать загружаться (значит бага есть, получается неописанная еще?!), однако я пошел все таки по пути использования eb,fe на EP
     
  11. NewBHack

    NewBHack New Member

    Joined:
    24 Nov 2008
    Messages:
    32
    Likes Received:
    1
    Reputations:
    0
    скажите, кому-нить удалось обойти антидебаггер?
     
  12. click

    click Member

    Joined:
    26 Apr 2009
    Messages:
    114
    Likes Received:
    25
    Reputations:
    0
    http://www.wasm.ru/forum/viewtopic.php?id=32464
     
  13. ntldr

    ntldr Elder - Старейшина

    Joined:
    4 Dec 2007
    Messages:
    367
    Likes Received:
    140
    Reputations:
    23
    Простое закрытие ольги возможно только при вызове функции OutputDebugStringA так что не нее бряк.
     
  14. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    ntldr с чего это вдруг? а бага FPU, ещё есть бага с парсингом импорта :) даже шеллкод можно внедрить.
     
  15. s0l_ir0n

    s0l_ir0n Active Member

    Joined:
    14 Mar 2009
    Messages:
    399
    Likes Received:
    144
    Reputations:
    18
    Чтобы грузить ВМПрот под олькой, достаточно плагина StrongOD от китайцев(хотя там вроде был обнаружен рипнутый код из фантомки)

    з.ы.: год назад точно так было...