elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  [?] IsDebuggerPresent (¿Packer?)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: [?] IsDebuggerPresent (¿Packer?)  (Leído 7,754 veces)
MeCraniDOS


Desconectado Desconectado

Mensajes: 337


Sr. Glass


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #10 en: 23 Agosto 2013, 23:37 pm »

1) no esta packed
2) es un trainer, o programa para modificar valores en runtime de algun juego

3) hay checkeos de tiempo? o mejor dicho de licencia

4)  no es posible sacar codigos de fuente , no es hecho en autoit, y lo que tienes es un delphi que carga una libreria propia para cargar flash  

hay muchisimo que debes leer, porque confiar en conocimientos de detectores está bien, pero está mejor cuando tomas ese log como consejo

leamos lo que yo veo en esa impresión de RDG detector
Compiler ->delphi   consejo, usar IDR dede IDA con map
detected:nothing(posiblemente no está empacado).> puedes cambiar los recursos a gustos y revisarlo en ollydbg IDA u otro
posible check to isdebuggerpresent-> este indica que puede tener algun llamado a isdebuggerpresent por lo cual deberás estar pendiente si hay otros checks de apis para detectar el depurador

a primera vista lo unico que me llama la atención lo dejo aqui en quote.

Por lo que estoy viendo, reventar este software te costaría 5 minutos  :¬¬

Lo has acertado todo, pero sigo pensando que esta hecho en autoit...  :-\

Tengo otro ejecutable que ese si que estoy 100 % seguro de que es AutoIt, y me marca como delphi, pero si esta en Delphi, con DeDe en teoría debería salirme el código ...



Lo abro con Olly y no veo en ningún lado el IsDebuggerPresent, pero si apreto F9 para ejecutarlo se me sale  :huh: :huh:
« Última modificación: 23 Agosto 2013, 23:40 pm por MeCraniDOS » En línea

"La física es el sistema operativo del Universo"
     -- Steven R Garman
MeCraniDOS


Desconectado Desconectado

Mensajes: 337


Sr. Glass


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #11 en: 24 Agosto 2013, 18:52 pm »

Este ejecutable es igual que el otro, en este se puede ver mas claro que es AutoIt, y sigue indicando que es Delphi  :-\

http://www.multiupload.nl/SPC0ZFMTPD

Botón Derecho en el ejecutable, Propiedades, Versión, y pone AutoIt Script

No me digáis que es Delphi  :¬¬


En línea

"La física es el sistema operativo del Universo"
     -- Steven R Garman
Danyfirex


Desconectado Desconectado

Mensajes: 493


My Dear Mizuho


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #12 en: 24 Agosto 2013, 23:15 pm »

IsDebuggerPresent esta presente en todos los ejecutables hechos en autoit
En línea

MeCraniDOS


Desconectado Desconectado

Mensajes: 337


Sr. Glass


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #13 en: 24 Agosto 2013, 23:51 pm »

IsDebuggerPresent esta presente en todos los ejecutables hechos en autoit

No me refiero a eso, me refiero a que si te vas a las propiedades del ejecutable, pone que es un script en autoit.

Me he puesto en contacto con los que han hecho RDG, y me han dicho que esta empaquetado con algún crypter en delphi, por eso sale lo del Borland Delphi, pero que efectivamente están los dos en autoit  ;-)
En línea

"La física es el sistema operativo del Universo"
     -- Steven R Garman
Danyfirex


Desconectado Desconectado

Mensajes: 493


My Dear Mizuho


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #14 en: 25 Agosto 2013, 00:03 am »

Si esta con un crypter (RunTime) hace un volcado de memoria. :)

En línea

MeCraniDOS


Desconectado Desconectado

Mensajes: 337


Sr. Glass


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #15 en: 25 Agosto 2013, 00:43 am »

Si esta con un crypter (RunTime) hace un volcado de memoria. :)

Fiesta loca, he oído lo del volcado de memoria pero no tengo ni idea de como se hace  ;-) ;-)

Creo que empezare a leer sobre el tema  :silbar:
En línea

"La física es el sistema operativo del Universo"
     -- Steven R Garman
Danyfirex


Desconectado Desconectado

Mensajes: 493


My Dear Mizuho


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #16 en: 25 Agosto 2013, 01:12 am »

Hay programas para hacer eso. aquí es donde hace presencia Google  :laugh:
En línea

MeCraniDOS


Desconectado Desconectado

Mensajes: 337


Sr. Glass


Ver Perfil
Re: [?] IsDebuggerPresent (¿Packer?)
« Respuesta #17 en: 25 Agosto 2013, 01:51 am »

Hay programas para hacer eso. aquí es donde hace presencia Google  :laugh:

Te presento a mi amigo http://lmgtfy.com/

Me pondré a buscar, gracias por la info  ;-)
En línea

"La física es el sistema operativo del Universo"
     -- Steven R Garman
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Agregar plugin IsdebuggerPresent
Ingeniería Inversa
SpeDhy 7 7,218 Último mensaje 27 Enero 2008, 22:58 pm
por Shaddy
Packer C#
.NET (C#, VB.NET, ASP)
KJD 0 2,690 Último mensaje 26 Septiembre 2008, 17:52 pm
por KJD
Deteccion de Packer.
Ingeniería Inversa
Xavierk 6 5,799 Último mensaje 19 Diciembre 2008, 20:41 pm
por Xavierk
[WarScriptZone]Manual IsDebuggerPresent
Ingeniería Inversa
The Swash 3 3,380 Último mensaje 10 Enero 2012, 15:17 pm
por The Swash
¿Que packer/protector es este?
Ingeniería Inversa
josue9243 5 4,838 Último mensaje 12 Abril 2018, 03:07 am
por apuromafo CLS
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines