Сейчас на форуме: (+9 невидимых)

 [email protected] —› Протекторы —› VMProtect (Туторы, скрипты, плагины, ...)
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 .
Посл.ответ Сообщение


Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 18 марта 2010 11:56 · Поправил: kioresk
· Личное сообщение · #1

Решил создать отдельную тему по VMProtect'у, чтобы собирать в одном месте информацию по этому проту и обсуждать детали.

Для начала ответ на самый распространенный вопрос.

1. Почему OllyDbg вылетает при запуске программы, защищенной VMProtect'ом?

Потому что VMProtect использует баг с переполнением буфера в старых версиях dbghelp.dll, из-за которого отладчик падает. Чтобы обойти его необходимо исправить баг в dbghelp.dll или положить в папку отладчика новую версию файла dbghelp.dll, который можно взять из комплекта Debugging Tools for Windows:

http://www.microsoft.com/whdc/devtools/debugging/default.mspx

Добавлено

Microsoft включил дистрибутив Debugging Tools в состав пакета Windows SDK (который весит достаточно прилично), поэтому вот альтернативные ссылки на:

1. Дистрибутив Debugging Tools v6.12.2.633 x86 от 26.02.2010 (18,3 Мбайт)

2. Только библиотека dbghelp.dll из дистрибутива Debugging Tools v6.12.2.633 x86 (0,5 Мбайт)



Ранг: -17.0 (нарушитель), 4thx
Активность: 0.23=0.23
Статус: Участник

Создано: 09 апреля 2020 03:17
· Личное сообщение · #2

Скажите пожалуйста а имеется утилита показывающая на кого зарегистрирован vmp по маркерам и с какими настройками защиты был создан файл ?



Ранг: 18.3 (новичок), 6thx
Активность: 0.030.02
Статус: Участник

Создано: 09 апреля 2020 04:52
· Личное сообщение · #3

1-SDK пишет:
Скажите пожалуйста а имеется утилита показывающая на кого зарегистрирован vmp по маркерам


Такая утилита не может существовать. Метка это как номер клиента. Он что-то значит только для создателя протектора и антивирусов для детекта утекших билдов.



Ранг: -17.0 (нарушитель), 4thx
Активность: 0.23=0.23
Статус: Участник

Создано: 09 апреля 2020 11:47
· Личное сообщение · #4

Lambda тогда мне интересно кто нибудь разбирался где они хранятся с целью затирать?



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 09 апреля 2020 12:46
· Личное сообщение · #5

1-SDK
девмишь виртуальную машину и затираешь, все просто

| Сообщение посчитали полезным: 1-SDK, mushr00m


Ранг: 90.1 (постоянный), 89thx
Активность: 0.290.56
Статус: Участник

Создано: 09 апреля 2020 13:09
· Личное сообщение · #6

Jaa пишет:
все просто

На словах уж конечно. Чем поможет девирт вм в обнаружении метки?
Метка ставится компилятором, если разбирать то сам вмпрот, и она наверняка вне вм, потому что аверам как-то нужно детектить паленые версии.

-----
В облачке многоточия





Ранг: 324.3 (мудрец), 221thx
Активность: 0.480.37
Статус: Участник

Создано: 09 апреля 2020 13:15
· Личное сообщение · #7

Boostyq пишет:
На словах уж конечно. Чем поможет девирт вм в обнаружении метки?

Метка там в первых и последних примитивах хэндлеров заключается, 4 байта число.

-----
IZ.RU


| Сообщение посчитали полезным: Bronco

Ранг: 42.8 (посетитель), 16thx
Активность: 0.020.06
Статус: Участник

Создано: 07 июля 2020 21:15
· Личное сообщение · #8

вот тут ребята вроде как успешно борются с виртуализацией:
https://secret.club/2020/06/19/battleye-packet-encryption.html
https://secret.club/2020/07/06/bottleye.html




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 07 июля 2020 21:39 · Поправил: difexacaw
· Личное сообщение · #9

bartolomeo



- нечитаемый мусор, крипта. От безысходности использован декомпиль. Без девирта теоретически можно свернуть в динамике(а для этого нужен инструмент), но вы даже не смогли OEP найти. Про какую динамику может идти речь

Кстате что с бустиком стало, её прибил ковид или она ушла после слива ?

-----
vx




Ранг: 51.5 (постоянный), 16thx
Активность: 0.040.01
Статус: Участник

Создано: 09 июля 2020 06:14
· Личное сообщение · #10

VTIL-Core




Ранг: 90.1 (постоянный), 89thx
Активность: 0.290.56
Статус: Участник

Создано: 09 июля 2020 16:02
· Личное сообщение · #11

difexacaw пишет:
нечитаемый мусор, крипта.

Бляя чел что ты несешь, абсолютно чистый код, да крипта, потому что до вирта крипта, если у тебя была бы хоть капля мозгов почитать статью.
У этих ребят статический декомпилятор, который решает не только вмпрот но и любую обфускацию, с символическим исполнением и анализом дфг.
Причем пол проекта паблик и никакого трепа, а свои мусорные солюшены ты можешь себе поглубже затолкать вместе с динамикой, никому это не интересно.
А насчет бустика, да походу загнулась девочка, либо просто увидела что этот форум из дедов и сам форум дед.

-----
В облачке многоточия


| Сообщение посчитали полезным: DimitarSerg
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 .
 [email protected] —› Протекторы —› VMProtect (Туторы, скрипты, плагины, ...)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати