Register for your free account! | Forgot your password?

Go Back   elitepvpers > Coders Den > General Coding
You last visited: Today at 17:46

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



Ollydbg detection ohne attachment

Discussion on Ollydbg detection ohne attachment within the General Coding forum part of the Coders Den category.

Reply
 
Old   #1
 
Lazeboy's Avatar
 
elite*gold: 0
Join Date: Jun 2008
Posts: 451
Received Thanks: 410
Ollydbg detection ohne attachment

Hey leute,
Mein Problem ist, das ollydbg entdeckt wird obwohl ich noch nicht attached habe. Ich vermute es kommt durch den EagleNt.sys Driver also handelt sich hier um HackShield

Ich habe folgendes bis jetzt probiert:

- FindWindow gehookt damit themida den debugger beim starten nicht erkennt
- EnumProcess,EnumWindows wird nicht aufgerufen
- Mt einem Rootkit ZwQuerySystemInformation gehookt um ollydbg zu verstecken
- ZwQuerySystemInformation gehookt und geschaut wann die Funktion von dem Spiel aufgerufen wird, aber irgendwie wird sie auch da nicht gecallt
- Dann dachte ich mir gehe ich mal auf nen 64bit system und dort wird nichts erkannt solange ich nicht attache versteht sich

deswegen auch meine vermutung

Meine Frage
-Womit kann der driver noch erkennen ob ich ollydbg am laufen habe ?
oder
Wieso wird olly noch erkannt ?

achja ich denke so wird hackshielda auch andere prozesse wie cheat engine finden obwohl sie versteckt sind
Lazeboy is offline  
Old 09/06/2011, 14:45   #2
 
link's Avatar
 
elite*gold: 1
Join Date: Jul 2005
Posts: 553
Received Thanks: 454
Hookst du FindWindow und EnumWindows in der Shadow SSDT?
Hast du denn schon einfach mal z.B. StrongOD ausprobiert?

Habe dir gerade eben mal ein kleines Beispielprogramm geschrieben, das mit den EPROCESS-Objekten arbeitet, wie ich es in deinem anderen Thread angesprochen hatte
(kann allerdings 'nen BSoD verursachen; kenne mich nicht besonders mit Drivern aus.. hab's auf Win7 x86 getestet)
Ich schätze allerdings, dass dir das nicht wirklich weiterhelfen wird, da es sehr wahrscheinlich auch in StrongOD, etc. implementiert ist und noch vieles mehr
Attached Files
File Type: zip sample.zip (2.0 KB, 38 views)
link is offline  
Old 09/07/2011, 21:04   #3
 
Lazeboy's Avatar
 
elite*gold: 0
Join Date: Jun 2008
Posts: 451
Received Thanks: 410
danke für die antworrt ich gucks mir mal demnächst an, leider fängt die Schule wieder an und ich muss mich ein wenig aufs abbi konzentrieren

und StrongOD geht aber mir gehts ja darum zu verstehen wie hackshield das macht und das dann zu bypassen

PS:
Danke für die anregung masm32 zu downloaden und langsam anzufangen in asm mal zu programieren
Lazeboy is offline  
Old 09/08/2011, 12:32   #4
 
elite*gold: 0
Join Date: Mar 2008
Posts: 747
Received Thanks: 245
Wen du Assembler lernen willst dan nimm lieber Nasm oder Fasm anstat Masm.
Akorn is offline  
Old 09/09/2011, 07:00   #5
 
Lazeboy's Avatar
 
elite*gold: 0
Join Date: Jun 2008
Posts: 451
Received Thanks: 410
alles kla
thx
Lazeboy is offline  
Reply


Similar Threads Similar Threads
Error:cannot connect to the login server...(Image attachment)
08/26/2011 - Rappelz - 6 Replies
Error:cannot connect to the login server Please I want the solution
Can some1 reply with accserver.exe attachment
04/06/2008 - EO PServer Hosting - 3 Replies
Can someone please reply with a accserver.exe attachment, that works properly. For some reason mine will open then close. I also have Mysql 4.1, will that work with the querys we are supposed to put in for creating an EO account with acc:test pw:test???



All times are GMT +1. The time now is 17:47.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2025 elitepvpers All Rights Reserved.