Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Hacks & Crackmes Tests, Fragen oder Hilfestellungen. Crackmes und Hackits werden hier diskutiert.

Terminate Funktion umgehen...

Diskussion: Terminate Funktion umgehen... im Forum Hacks & Crackmes, in der Kategorie Software Home; Anzeige Ich hab hier son dummes Programm, das sucht immer nach meinem Debugger -_-. Ich habe die Funktion auch schon ...

Antwort
Alt 20.12.05, 20:03   #1 (permalink)
 
Registriert seit: 10.11.05
sd333221 Leistung: Facit NTK
Likes: 0
Standard Terminate Funktion umgehen...

Anzeige

Ich hab hier son dummes Programm, das sucht immer
nach meinem Debugger -_-.
Ich habe die Funktion auch schon ungefähr gefunden:

Code:
004165BF  |. 74 0C          JE SHORT lacd_cli.004165CD
004165C1  |. 6A 00          PUSH 0                                   ; /lParam = 0
004165C3  |. 6A 00          PUSH 0                                   ; |wParam = 0
004165C5  |. 6A 12          PUSH 12                                  ; |Message = WM_QUIT
004165C7  |. 56             PUSH ESI                                 ; |hWnd
004165C8  |. E8 C3F6FEFF    CALL <JMP.&user32.PostMessageA>          ; \PostMessageA
004165CD  |> B9 6C664100    MOV ECX,lacd_cli.0041666C   ;  ASCII "Debugger detected"
004165D2  |. B2 01          MOV DL,1
004165D4  |. A1 58604000    MOV EAX,DWORD PTR DS:[406058]
004165D9  |. E8 263EFFFF    CALL lacd_cli.0040A404
004165DE  |. E8 11D1FEFF    CALL lacd_cli.004036F4
004165E3  |. EB 62          JMP SHORT lacd_cli.00416647
Wie komme ich an den teil, wo ich das rauspatchen kann?
Hab bis jetzt nach der Error Meldung gesucht, und rausgefunden,
dass wenn er den Debugger erkannt hat, er in diesen Teil springt.
Ich will die Funktion jezt rauspatchen -_-.
Vielen dank für eure tolle hilfe =)
sd333221 ist offline   Mit Zitat antworten
Alt 20.12.05, 20:10   #2 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

such mal nach IsDebuggerPresent() und poste mal den Code,der vor dem geposteten kommt
Lesco ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 20.12.05, 20:11   #3 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

bei der Meldung ist man meistens schon "zu spät". Setze hier einen BP und schau dann nach, was Du auf dem Stack für Rücksprungadressen hast (wenn es nötig ist: Rechtsklick auf ESP "Follow in Stack" und dann nach untern Scrollen und schauen) - da findet sich oft ein Hinweis, "was" die Meldung aufgerufen hat. So kannst Du Dich der richtigen Routine annähern.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 20.12.05, 20:24   #4 (permalink)
Themenstarter
 
Registriert seit: 10.11.05
sd333221 Leistung: Facit NTK
Likes: 0
Standard

Ok danke ich habs jetzt hingekriegt,
in dem ich nach dem call nach der Funtkion
zum Beenden gesucht hab
sd333221 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Software Home » Hacks & Crackmes » Terminate Funktion umgehen...
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Funktion zum prüfen ob Funktion erlaubt ist Chatter (Web-) Design und webbasierte Sprachen 5 21.01.07 14:11
ACL umgehen Headmaster Windows 5 25.04.06 14:36
Sitebanns umgehen Goofy Die Problemzone 36 13.03.06 22:51


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61