elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 02:56  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: Shaddy, karmany)
| | |-+  No puedo ejecutar con OllyDBG
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: No puedo ejecutar con OllyDBG  (Leído 1,701 veces)
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
No puedo ejecutar con OllyDBG
« en: 19 Septiembre 2011, 13:31 »

Buenas, estoy leyendo el tutorial de Ricardo Narvaja. Actualmente voy por el capítulo 16, pero he decidido también practicar con otros programas para que también yo haga algo, y no solo sea leer y hacer ejercicios sencillos.

A esto que estoy sacando cracks para algunos programas, y me encuentro que al abrir uno de esos programas, al darle a RUN (F9), me salta el siguiente error.

"A debugger has been found running in your system. Please, unload it from memory and restart your program."

He buscado sobre este problema pero asociado al cracking no he encontrado nada. Al ser nuevo en esto es la primera vez que lo veo y me he quedado un poco en trance, jeje.

Espero que me puedan guiar un poco con este problema. De antemano gracias.

Si necesitan información adicional pídanla por favor, se la daré encantado.
En línea
Høl¥

Desconectado Desconectado

Mensajes: 76


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #1 en: 19 Septiembre 2011, 13:44 »

Eso es porque te ha detectado el OllyDbg, prueba añadiendo algún plugin como Olly Advanced y tildando las opciones "IsDebuggerPresent" y "CheckRemoteDebuggerPresent", esas suelen ser las más básicas.

Aunque en el caso de que se trate de Themida (ese mensajito me suena mucho xD), añade el plugin PhantOm y configuralo así:



Si te sigue saltando el mensaje prueba tildando algunas más en Anti-Debug y Anti-Debug 2 (Olly Advanced).

PD : Quizás también puede resultar de ayuda configurar las excepciones como sigue (dentro de Options > Debugging Options):



Y arrancar con Shift+F9 en vez de con F9. Ya que si es Themida te puede sacar excepciones a cascoporro xD.
« Última modificación: 19 Septiembre 2011, 13:59 por Høl¥ » En línea
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #2 en: 19 Septiembre 2011, 14:46 »

No no se trata de Themida jeje. Es un programa real, pues he decidido hacer prácticas con programas reales para ver si se asemejan algo a los tutoriales.

He probado las opciones que me diste pero sigue saltándome el mismo error.

Éste es el programa que quiero probar:

https://www.opendrive.com/files/43716416_0YIM8_1b12/GuAI%202.67.rar

Espero poder abrirlo hoy, jejeje.
En línea
[ Thunder | CLS ]

Desconectado Desconectado

Mensajes: 135


CrAcKiNg 4 PaSsIoN


Ver Perfil WWW
Re: No puedo ejecutar con OllyDBG
« Respuesta #3 en: 19 Septiembre 2011, 17:26 »

No no se trata de Themida jeje. Es un programa real, pues he decidido hacer prácticas con programas reales para ver si se asemejan algo a los tutoriales.

He probado las opciones que me diste pero sigue saltándome el mismo error.

Éste es el programa que quiero probar:

https://www.opendrive.com/files/43716416_0YIM8_1b12/GuAI%202.67.rar

Espero poder abrirlo hoy, jejeje.

A lo que se refiere Høl¥ es a que puede estar empacado con Themida tu programa, de ahi que te detecte el Dbg, igual puede ser otro packer/protector. Pasale primero un identificador de PE y luego que verifiques el tipo de proteccion que tiene, (pues lo mas probable es que este empacado) ya podras ver como entrarle con algun tute de referencia.
En línea

-[ CrAcKiNg 4 PaSsIoN ]-
Mi GoogleSite dedicado a la Programación y al Cracking
http://sites.google.com/site/thundercrackslatinos/Home
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #4 en: 19 Septiembre 2011, 18:39 »

Lo he analizado con el PeID y lo unico que he descubierto es:

Detected: Microsoft Visual C++ 7.0
Entropy: 7.04(Packed)
EP Check: Not Packed
Fast Check: Not Packed.

¿Qué debería hacer ahora? porque sigo sin saber como está empacado.

Edito: He intentado abrirlo también con el OllyShadow pero me sale lo mismo.

Gracias por ayudarme de antemano.
« Última modificación: 19 Septiembre 2011, 18:41 por NuevoProg » En línea
MCKSys Argentina


Desconectado Desconectado

Mensajes: 1.222


Diviérte crackeando, que para eso estamos!


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #5 en: 19 Septiembre 2011, 18:56 »

Prueba con RDG Packer Detector y Protection ID.
En línea

---------------------
MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."
[ Thunder | CLS ]

Desconectado Desconectado

Mensajes: 135


CrAcKiNg 4 PaSsIoN


Ver Perfil WWW
Re: No puedo ejecutar con OllyDBG
« Respuesta #6 en: 19 Septiembre 2011, 19:08 »

Lo he analizado con el PeID y lo unico que he descubierto es:

Detected: Microsoft Visual C++ 7.0
Entropy: 7.04(Packed)
EP Check: Not Packed
Fast Check: Not Packed.

¿Qué debería hacer ahora? porque sigo sin saber como está empacado.

Edito: He intentado abrirlo también con el OllyShadow pero me sale lo mismo.

Gracias por ayudarme de antemano.

Dije que lo era lo mas probable que estuviera empacado, pero no dije que era seguro...igual para salir de dudas pasale el RDG Packer Detector para que compares resultados. Si al final ambos identificadores te sacan lo mismo (Microsoft Visual C++ 7.0) entonces tendrias que empezar a depurar con Olly y encontrar las zonas y los metodos de deteccion que usa la aplicacion para poder anularlos a mano o con plugins.
Puedes usar como referencia algunos tutes de aqui:

http://ricardonarvaja.info/WEB/buscador.php

Solo usa como texto a buscar: "anti" y te saldran 52 archivos y tutoriales al respecto
Suerte
En línea

-[ CrAcKiNg 4 PaSsIoN ]-
Mi GoogleSite dedicado a la Programación y al Cracking
http://sites.google.com/site/thundercrackslatinos/Home
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #7 en: 19 Septiembre 2011, 19:12 »

He utilizado el RDG Packer y me saca algo parecido. La única cosa que he visto distinta es que dice que posiblemtente está comprimido o cifrado, pero no dice que sistema utiliza.

Voy a probar con el Protection ID.

EDITO: He testeado con ProtectionID y me sale lo siguiente.

[CompilerDetect] -> Visual C++ 7.1 (Visual Studio 2003)
[!] File appears to have no protection or is using an unknown protection
- Scan Took : 0.890 Second(s)

Vamos que no sabe que tipo de protección utiliza (si es que utiliza).

Otra cosa, cuando utilizo OllyShadow, y le doy a F9, me sale ese error pero el programa se me detiene en un RETURN, de algún CALL. Es posible sacar algo de todo esto? creo que me estoy mareando un poquito jajaja. La verdad que empecé esta mañana con lo de los cracks y he visto 20 capitulos de Narvaja, y he conseguido crackear algunos programas sencillos. Pero este me está desquiciando porque ni si quiera puedo abrirlo.
« Última modificación: 19 Septiembre 2011, 19:18 por NuevoProg » En línea
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: No puedo ejecutar con OllyDBG
« Respuesta #8 en: 19 Septiembre 2011, 20:31 »

no por que no detecte ningún packer quiere decir que arrancará sin ningún problema el programa con ollydbg, puede ser un packer desconocido por el detector de packer, siendo este uno propio o por otro lado puede ser que el programa tenga sus propios métodos de detección de ollydbg por lo que de todas formas deberás indagar como es que el programa detecta el debugger, prueba con plugins como ollyadvance o phantom tienes muchos para probar.

Saludos
En línea

tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #9 en: 20 Septiembre 2011, 03:54 »

Lo e instalado en una Vm, y al ejecutarlo me salta el AV, y el Messagebox de Antidebug, con el caption Themida je.

slds
En línea
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #10 en: 20 Septiembre 2011, 06:00 »

igual no es themida, es un VC.
En línea
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #11 en: 20 Septiembre 2011, 09:54 »

Tena, que programa te lanza el mensaje de antidebug themida? es que los que yo usé no me lo dicen.

Por cierto, que es un VC?
En línea
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #12 en: 20 Septiembre 2011, 11:40 »

Pues he estado intentándolo abrir con un total de 17 variantes de OllyDBG y ninguna consigue abrirlo.

Estoy algo perplejo porque mis programas dicen que no está empacado pero Tena dice que es posible que sea Themida.

He intentado abrirlo con versiones de Olly configuradas para abrir este tipo de protecciones pero no funciona. Creo que para ser nuevo en esto me estoy metiendo con un programa demasiado protegido para mí, no?

Lo que pasa es que soy un cabezota y hasta que no lo abra no voy a parar, jeje.

Si alguno consigue abrirlo, me gustaría que me diera alguna pista de como lo consiguió.

De momento voy a seguir intentándolo. Esta vez voy a poner un breakpoint antes de que salte el mensaje, a ver si averiguo si es una protección propia de ellos.

Gracias a todos por interesaros por mí, (un pobre ignorante nuevo en esto).

Jejeje, un saludo.
En línea
NuevoProg

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #13 en: 20 Septiembre 2011, 12:20 »

Bueno, siento escribir tantos posts en vez de editar los anteriores, pero es que al aportar cosas nuevas no quiero alargar mucho uno de los posts que pongo.

Veamos, he analizado el programa con RAMODBG y he utilizado el Plugin, API break plugin, poniendole un breakpoint a todos los MessageBox.

Esto lo hago porque es el programa el que me lanza lo del "Debugger detected", no? bueno no estoy seguro porque soy nuevo.

El caso es que se ha detenido en MessageBoxA y en una de esas veces he visto en el stack la susodicha frase ("A debugger has been found...."). Así que decidí seguirlo en el disassembler.

Me lleva a una dirección "1C8B9C8", pero cuando muevo cualquier parte del código, esa linea desaparece del disassembler.

Alguien sabe por qué desaparece de ahí?

Por cierto, el título de la ventana de dicho mensaje es "Themida". Esto es porque utiliza themida? o es simplemente para engañar al cracker?

Seguiré investigando más. Les prometo que la proxima vez edito este post, a no ser que alguien responda jejej.

Gracias a todos.
En línea
MCKSys Argentina


Desconectado Desconectado

Mensajes: 1.222


Diviérte crackeando, que para eso estamos!


Ver Perfil
Re: No puedo ejecutar con OllyDBG
« Respuesta #14 en: 20 Septiembre 2011, 16:37 »

Si el packer es themida, entonces todos los BPs en Kernel, User y Advapi no te servirán.

Themida hace una copia de dichas DLLs en runtime y usa esas...
En línea

---------------------
MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
hola donde puedo descargar el ollydbg
Software
edipoeluno 2 2,238 Último mensaje 10 Agosto 2005, 07:23
por edipoeluno
no puedo ejecutar asp.NET
.NET
Frost 4 1,857 Último mensaje 10 Julio 2006, 23:03
por Frost
No puedo ejecutar nada
Seguridad
Sir_Neo 6 1,436 Último mensaje 26 Septiembre 2006, 06:12
por Stewie.
No puedo ejecutar cmd
Windows
Killi54 3 1,567 Último mensaje 8 Diciembre 2006, 22:07
por hArKhAnGeL
Ayuda, no puedo guardar los cambios en ollydbg (dump process)
Ingeniería Inversa
LuigBren 1 2,137 Último mensaje 16 Febrero 2009, 05:32
por Shaddy
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines