Ollydbg detection ohne attachment

09/05/2011 12:35 Lazeboy#1
Hey leute,
Mein Problem ist, das ollydbg entdeckt wird obwohl ich noch nicht attached habe. Ich vermute es kommt durch den EagleNt.sys Driver also handelt sich hier um HackShield :D

Ich habe folgendes bis jetzt probiert:

- FindWindow gehookt damit themida den debugger beim starten nicht erkennt
- EnumProcess,EnumWindows wird nicht aufgerufen
- Mt einem Rootkit ZwQuerySystemInformation gehookt um ollydbg zu verstecken
- ZwQuerySystemInformation gehookt und geschaut wann die Funktion von dem Spiel aufgerufen wird, aber irgendwie wird sie auch da nicht gecallt
- Dann dachte ich mir gehe ich mal auf nen 64bit system und dort wird nichts erkannt solange ich nicht attache versteht sich

deswegen auch meine vermutung

Meine Frage
-Womit kann der driver noch erkennen ob ich ollydbg am laufen habe ?
oder
Wieso wird olly noch erkannt ?

achja ich denke so wird hackshielda auch andere prozesse wie cheat engine finden :D obwohl sie versteckt sind
09/06/2011 14:45 link#2
Hookst du FindWindow und EnumWindows in der Shadow SSDT?
Hast du denn schon einfach mal z.B. StrongOD ausprobiert?

Habe dir gerade eben mal ein kleines Beispielprogramm geschrieben, das mit den EPROCESS-Objekten arbeitet, wie ich es in deinem anderen Thread angesprochen hatte
(kann allerdings 'nen BSoD verursachen; kenne mich nicht besonders mit Drivern aus.. hab's auf Win7 x86 getestet)
Ich schätze allerdings, dass dir das nicht wirklich weiterhelfen wird, da es sehr wahrscheinlich auch in StrongOD, etc. implementiert ist und noch vieles mehr
09/07/2011 21:04 Lazeboy#3
danke für die antworrt ich gucks mir mal demnächst an, leider fängt die Schule wieder an und ich muss mich ein wenig aufs abbi konzentrieren :D

und StrongOD geht aber mir gehts ja darum zu verstehen wie hackshield das macht und das dann zu bypassen :D

PS:
Danke für die anregung masm32 zu downloaden und langsam anzufangen in asm mal zu programieren :D
09/08/2011 12:32 Akorn#4
Wen du Assembler lernen willst dan nimm lieber Nasm oder Fasm anstat Masm.
09/09/2011 07:00 Lazeboy#5
alles kla
thx