Título: ¿Qué tipo de protección es esta? Publicado por: josue9243 en 21 Noviembre 2018, 18:01 pm Hola, estoy descompilando un programa que útiliza Themida, me parece que es de las últimas versiones porque no aparece en ProtectionId para ver el packer, y versiones antiguas de dicho programa si aparece.
El caso, cuando veo el retaddress de algunas llamadas de las funciones aparece que se llama desde: Código: pushad Llama desde EAX, yo puedo colocar breakpoints, pero al colocar breakpoint en ese lugar no ocurre nada, y si lo nopeo crashea al llamarlo. Alguna idea?, esta funcion se repite 6 o 7 veces Título: Re: ¿Qué tipo de protección es esta? Publicado por: Geovane en 21 Noviembre 2018, 18:24 pm ¡Hola
Compruebe las API, algún anti-debugger existe, como GetTickCount. utilice plugins para defenderse. saludoss Título: Re: ¿Qué tipo de protección es esta? Publicado por: josue9243 en 21 Noviembre 2018, 18:45 pm JAJAJAJAJAJAJAJ.
Como si fuera a depurar sin plugins y mas con themida :xD Tengo Phanthom y strongOD :rolleyes: Título: Re: ¿Qué tipo de protección es esta? Publicado por: Geovane en 21 Noviembre 2018, 19:00 pm JAJAJAJAJAJAJAJ. Como si fuera a depurar sin plugins y mas con themida :xD Tengo Phanthom y strongOD :rolleyes: Usted no está seguro de ser Themida Deduce sólo, por tener versiones antiguas. Detectar punto de parada está relacionado a tiempo. Por fin, no estoy contando una broma saludos Título: Re: ¿Qué tipo de protección es esta? Publicado por: josue9243 en 21 Noviembre 2018, 23:30 pm Usted no está seguro de ser Themida Deduce sólo, por tener versiones antiguas. Detectar punto de parada está relacionado a tiempo. Por fin, no estoy contando una broma saludos Si no vas a aportar nada no comentes, si yo digo que tiene themida es porque tiene themida, porque yo ya revise 2394234 cosas. Título: Re: ¿Qué tipo de protección es esta? Publicado por: Markks en 24 Noviembre 2018, 23:54 pm Deberías tener mas respeto ya que el otro miembro solo intenta contribuir.
Título: Re: ¿Qué tipo de protección es esta? Publicado por: Flamer en 25 Noviembre 2018, 00:31 am para themida creo que deberías de buscarte un script
dime si te funciona este https://cloud.mail.ru/public/Apwm/9DLAiwJWa (https://cloud.mail.ru/public/Apwm/9DLAiwJWa) aquí el tutorial http://forum.xentax.com/viewtopic.php?f=29&t=12953 (http://forum.xentax.com/viewtopic.php?f=29&t=12953) saludos Título: Re: ¿Qué tipo de protección es esta? Publicado por: josue9243 en 2 Diciembre 2018, 16:44 pm Deberías tener mas respeto ya que el otro miembro solo intenta contribuir. No tiene sentido, yo explico algo en el post y contradice lo dicho. para themida creo que deberías de buscarte un script dime si te funciona este https://cloud.mail.ru/public/Apwm/9DLAiwJWa (https://cloud.mail.ru/public/Apwm/9DLAiwJWa) aquí el tutorial http://forum.xentax.com/viewtopic.php?f=29&t=12953 (http://forum.xentax.com/viewtopic.php?f=29&t=12953) saludos El temita es que es una de las últimas versiones de themida, lo cual este script no anda, es como que se queda atorado en cierta parte del código, y de ahí no avanza. (No encuentra el IAT) En versiones anteriores probe este script y anduvo 10/10 el tema es que actualizo y hay muchas nuevas cosas en el programa. (sorry por el doble post, pensé que los mensajes se juntaban solos) Título: Re: ¿Qué tipo de protección es esta? Publicado por: Geovane en 4 Diciembre 2018, 00:28 am ¡Hola
después de identificar favor le avise. para nosotros implementar en el banco de suscripciones. |