Code:
|
Im Prinzip machst du das gleiche wie IsDebuggerPresent.
Mein patch 0x4B32E1 33C09090 = xor eax,eax + 2*nop.
Debugger Schutz
|
|
Code:
Im Prinzip machst du das gleiche wie IsDebuggerPresent.
20.07.2011, 19:04
Ich muss ganz ehrlich sagen... Ich bin jetz nicht mehr ganz auf dem laufenden was dieses Programm/Progrämmchen angeht, aber im Prinzip hast Du Recht. Funktioniert ähnlich wie IsDebuggerPresent.
Zu Deiner Erklärung brauch ich auch nichts weiter hinzufügen. Zuletzt wird halt das PEPBeingDebugged Flag gecheckt. Ist dieses 0 wird die Anwendung nicht debugged oder dahingehend manipuliert. Bei dem Wert 1 wird sie offensichtlich debugged.
Irren ist menschlich. Aber wer richtigen Mist bauen will, braucht einen Computer !!!
Traineranfragen per PM werden prinzipiell gelöscht... ![]()
20.07.2011, 22:46
Hey,
wen es interessiert hier noch ein paar Olly detection tricks mit MASM Sourcecode. Folgende Methoden sind in dem Archiv enthalten: -FindWindow -NtQueryInformationProcess -Single Step -ProcessID
"Auf dieser Welt gibt es mehr Scheisse als auf Festivalklos"
![]()
20.07.2011, 23:27
Und allesamt nahezu wirkungslos ;-)
Irren ist menschlich. Aber wer richtigen Mist bauen will, braucht einen Computer !!!
Traineranfragen per PM werden prinzipiell gelöscht... ![]() (20.07.2011, 23:27)sILeNt heLLsCrEAm schrieb: Und allesamt nahezu wirkungslos ;-) Hey, Noobabschreckung pur :>
"Auf dieser Welt gibt es mehr Scheisse als auf Festivalklos"
![]()
21.07.2011, 00:48
![]() ![]() ![]()
Irren ist menschlich. Aber wer richtigen Mist bauen will, braucht einen Computer !!!
Traineranfragen per PM werden prinzipiell gelöscht... ![]()
25.07.2011, 11:04
Ich find debug protections solange ok, solange sie auf dem Trainer selber bleiben, geht es jedoch dann in die .exe über( wie bei manchen Cracks von 3Dm-Game, da hört der spaß auf.
Ich meine so ziemlich keine warez scene tut sowas, und es is einfach nur nerfig.
▬|████|▬ This is Nudelholz. Copy Nudelholz in your Signatur to make better Kuchens and other Teigproducts!
26.07.2011, 01:18
(Dieser Beitrag wurde zuletzt bearbeitet: 26.07.2011, 01:19 von iNvIcTUs oRCuS.)
Das könnte aber theoretisch auch an der Original EXE liegen.
Die Crackergruppen entfernen auch nur den Kopierschutz damit man das Programm/Spiel auch ohne Original Medium daddeln kann. Die Debugger Routine kann also auch in der wiederhergestellten EXE nach wie vor present sein. Ein Debuggerschutz ist ja völlig belanglos bei der Indentifikation eines Speichermediums...
Irren ist menschlich. Aber wer richtigen Mist bauen will, braucht einen Computer !!!
Traineranfragen per PM werden prinzipiell gelöscht... ![]() | |
Share Thread:
|
Benutzer, die gerade dieses Thema anschauen: |
1 Gast/Gäste |