eXeLab
eXeL@B ВИДЕОКУРС !

ВИДЕОКУРС ВЗЛОМ
выпущен 12 ноября!


УЗНАТЬ БОЛЬШЕ >>
Домой | Статьи | RAR-cтатьи | FAQ | Форум | Скачать | Видеокурс
Новичку | Ссылки | Программирование | Интервью | Архив | Связь

Русский / Russian English / Английский

Сейчас на форуме: vitlgt, Alf (+1 невидимый пользователь)
 · Начало · Статистика · Регистрация · Поиск · ПРАВИЛА ФОРУМА · Язык · RSS · SVN ·

 eXeL@B —› Софт, инструменты —› Плагины к отладчику Mr.eXoDia x64/x32 dbg
<< . 1 . 2 . 3 . 4 . 5 .
Посл.ответ Сообщение


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 1 мая 2017 07:40 · Поправил: Bronco New!
Цитата · Личное сообщение · #1

#ifdef
немного оффтопика, шапка всё таки.
Отладчик набирает потихоньку обороты, базовая платформа достаточно гибкая.
Сам проект опен сорс, как и остальные крос платформенные движки в нём из пользованные.
Неплохой pluginsdk, к сожалению мало описания в help, но по хидерам разобраться довольно не сложно.
Собственно в чём вопрос ?
Парни всё есть, но никто ничего не пишет.
//Для OllyDbg на тутсях целый раздел и с плагинами и с скриптами.
Вот по случаю решил пополнить копилку. Хз что, но пока мутил было интересно.
Рассчитываю, что это даст старт, более практичным обсуждениям и в плане программирования и в плане решения разных задач.
Топик для всех плагинов, которые либо есть, либо будут.
Многие из тех что есть так же опен сорс.
В общем не Грааль конечно, но лудоманить на этом не приветствую.
#else
О плагине !
Из того что в разработке, но частично готово.
Меню отладчика
- Чистим историю открытия приложений, скриптов и командной строки:
Меню отладчика //- Зарегистрировано пока 9 новых команд для скриптового движка.
- RipAsmCode - описание в мсг
- RipAsmInstruction - описание в мсг
- FindAsmInstruction - описание в мсг
- FunctionAsmEnd - описание в мсг
- FunctionLogClear
- FunctionLabelClear
- FunctionScriptAbort
- FunctionFindPointer - описание в мсг
- FunctionGetTime
Меню отладчика
- Параметры Деобфускатора//сохраняются в ини
Меню отладчика
-- Параметры "обхода лапши"//сохраняются в ини
Меню отладчика
-WannabeUIF под обе архитектуры
Меню диззасма:
- Деобфускатор // бетка
- В выделеном листинге перемещаем все нопы вниз.
- Обходим лапшу из jmp&jcc//статик трассировка в выделенную страницу
- Освобождаем память от выделенной страницы, и удаляем все записи в лейбах.
#endif
Под х86 тестировалось инерциально, под х64 пока только на паре тройке семплов..))
Из нерешённого, это кьют_виджеты, идея перетащить табшиты лога и скрипта в окно дампа как то не решается.
И пройтись по элементам дальше хендлов дочерних окон с ClassName Qt5QWindowIcon, пока не получается.
--> Эта <-- тема актуальна, оптимизация по шаблонам(потернам) довольна реальна, но как организовать базу данных для них, пока не решалась.
Линк запостил.
--> от 24 июля 2017<--
Дальше посмотрим, что из этого топа выйдет.
//ахах топ потыхеньку умирает, сколько бы не постил

| Сообщение посчитали полезным: mak, zNob, Haoose-GP, v00doo, jinoweb, ClockMan


Ранг: 0.0 (гость)
Статус: Участник

Создано: 28 мая 2017 21:02 New!
Цитата · Личное сообщение · #2

Bronco пишет: из 19 тел, 7 пропустили из-за текущего подсчёта интов, не проскочили инструкции выравнивания нопами

Подобное как раз по причине дубовых сигнатур, в этом случае даже регулярки были бы предпочтительней или двиг yara, последнее умеет многопоточность и сигнатуры не совсем дубовые, можно в правило заложить вариации, страницы матчить умеет из коробки.


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 28 мая 2017 21:34 New!
Цитата · Личное сообщение · #3

shellstorm пишет:
или двиг yara

плезир, объясните тёмному да в лаптях, как это чудо юзать..

Ранг: 0.0 (гость)
Статус: Участник

Создано: 28 мая 2017 22:18 New!
Цитата · Личное сообщение · #4

Bronco пишет: плезир, объясните тёмному да в лаптях, как это чудо юзать

Так в самом же отладчике есть: https://github.com/x64dbg/x64dbg/blob/06db8b4856e085312d92e27ba023da2b04d97dd6/src/dbg/commands/cmd-searching.cpp
содрать по образу и подобию, в текущем виде просто нельзя воспользоваться всем функционалом из вне.


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 29 мая 2017 03:27 New!
Цитата · Личное сообщение · #5

shellstorm пишет:
Так в самом же отладчике есть:

то что есть я знаю, рассчитывал какие то примеры живые увидеть. по хидерам глягул, что то линкует, только что на входе хз.
а так два контрола для опендиалогов, и один что то выделить ни на что не намекают.,

Добавлено спустя 18 часов 52 минуты
shellstorm
в сдк есть 4 апишки
BRIDGE_IMPEXP void GuiSetGlobalNotes(const char* text);
BRIDGE_IMPEXP void GuiGetGlobalNotes(char** text);
BRIDGE_IMPEXP void GuiSetDebuggeeNotes(const char* text);
BRIDGE_IMPEXP void GuiGetDebuggeeNotes(char** text);
В динамике по скрипту, в основной лог кроме полезного, пишут ещё разную херь, фиксить сорцы на эту тему, ещё больше надоело. Каков резерв в нотес или дебагнотес пока не знаю, но скидывать туда логирование по скрипту, вроде привлекательно. Пока не пробовал, жду ответа.

Ранг: 47.7 (посетитель)
Статус: Участник

Создано: 29 мая 2017 23:58 New!
Цитата · Личное сообщение · #6

На последней Win10 в ScyllaHide Heap flags детектшн сломался. Тоесь нормальные проги без протов падают если Heap flags включен.


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 30 мая 2017 00:02 New!
Цитата · Личное сообщение · #7

hash87szf, давно писали уже, не фиксят, юзай снап от 2017-24-02_16-52

Ранг: 47.7 (посетитель)
Статус: Участник

Создано: 30 мая 2017 00:05 New!
Цитата · Личное сообщение · #8

Я ток недавно на 10ку подсел, посмотреть. Так шо, старый билд на ней робит? Regression?


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 30 мая 2017 00:12 · Поправил: Bronco New!
Цитата · Личное сообщение · #9

это не старый, в них просто пути к инишкам разные, ну и в мартовском билде вышла такая шняга с флагом.
на билде под 12 дх нормальный полёт, а под 11дх борода..
ты же тредгвард пытаешься сношать...февральский снап поможет..

| Сообщение посчитали полезным: v00doo


Ранг: 47.7 (посетитель)
Статус: Участник

Создано: 30 мая 2017 00:20 New!
Цитата · Личное сообщение · #10

> ты же тредгвард пытаешься сношать
чаво, шо за тредгвард и это не я а Вамит

Ранг: 0.0 (гость)
Статус: Участник

Создано: 2 июня 2017 08:05 New!
Цитата · Личное сообщение · #11

Bronco пишет: то что есть я знаю, рассчитывал какие то примеры живые увидеть

Так там прибита yara, только сканирует файлы на диски.
Вот класс-обертка https://github.com/AmrThabet/winSRDF/blob/default/User-Mode/cYaraScanner.cpp
или глянуть в самом yara.exe, там немного кода, больше принтов, только немного переписать работу с буфером, не с диска читать, а из памяти.

Ранг: 15.6 (новичок)
Статус: Участник

Создано: 3 июня 2017 22:48 New!
Цитата · Личное сообщение · #12

use memory map -> right click -> yara to scan memory with yara. in symbols -> right click -> yara file you can scan files.

Ранг: 0.0 (гость)
Статус: Участник

Создано: 4 июня 2017 11:46 New!
Цитата · Личное сообщение · #13

mrexodia пишет: use memory map -> right click -> yara to scan memory with yara. in symbols -> right click -> yara file you can scan files.

oh no. please add this interface to the plugin. plugin interface -> memory -> scan yara (section, page, region)\select rules.


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 5 июня 2017 20:08 · Поправил: Bronco New!
Цитата · Личное сообщение · #14

shellstorm пишет:
не с диска читать, а из памяти.

ок. посмотрю. хотя поиск паттерна по дефолту очень быстр и хорош. там только не хватает формата, для динамических паттернов. Мой поиск больше заточен именно под указатели VA или RVA.
"FunctionFindPointer addr, pattern, len"
Обкатал трассер, фильтры под задачу, поэтому в скрипте, чуть позже подтяну единорога.
Переписал все нопы вниз, участок кода из 70000 инструкций с трассы и 100000 нопов после зачистки паттернами, собрал за полчаса.


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 9 июля 2017 15:24 · Поправил: Bronco New!
Цитата · Личное сообщение · #15

Bronco пишет:
--> обновление от 20 июля 2017<--

шапку обновил, плагин так же.

| Сообщение посчитали полезным: shellstorm



Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 24 июля 2017 01:47 · Поправил: Bronco New!
Цитата · Личное сообщение · #16

Переписал "обход лапши" под список, с Capstone стало шустрее и стабильней. размер страницы определяется программно.
Асемблить результ пока удобней Бриджем или Титаном.
Добавил фильтры с записью в "ScriptCmd.ini", пока по мнемоники. Шибко не увлекайтесь...
Добавил параметры для "обхода лапши" , с записью ключей в "ScriptCmd.ini".
Юзать можно 2 режима, один для гавнокода, второй для нормального// иногда тела фунок нужно перенести
Добавил параметры для Деобфускатора, логирование информативно, но больше нужно для отладки логики.

Шапку обновил.

| Сообщение посчитали полезным: mak, v00doo



Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 20 сентября 2017 06:26 · Поправил: Bronco New!
Цитата · Личное сообщение · #17

Code:
  1. -Deob Start:06:07:44.320 Selection instruction: 1684
  2. -DeobFinish:06:07:44.564 Write instruction: 44
  3. ! - Page in memory 0000000130000000 is successfully closed
  4. 0000000130000000
  5. -Deob Start:06:09:27.605 Selection instruction: 747
  6. -DeobFinish:06:09:27.714 Write instruction: 30
  7. ! - Page in memory 0000000130000000 is successfully closed
  8. 0000000130000000
  9. -Deob Start:06:13:59.277 Selection instruction: 1874
  10. -DeobFinish:06:13:59.549 Write instruction: 45
  11. ! - Page in memory 0000000130000000 is successfully closed
  12. 000000014B420000
  13. -Deob Start:06:14:45.018 Selection instruction: 1509
  14. -DeobFinish:06:14:45.237 Write instruction: 52

результ деобфускации на чистой денувке (без дерьмопрота) на 99,9%
де компиляцией деобфусцированного кода вплотную пока заниматься лениво.
в свежей защите пока не реализован один новый разрыв трассы,
Code:
  1. PUSH RAX
  2. LEA RAX, QWORD PTR DS:[14895F252]
  3. PUSH RAX
  4. BTR EAX, FFFFFFCD
  5. MOVSXD RAX, DWORD PTR DS:[14C45E63E]
  6. ADD QWORD PTR SS:[RSP], RAX
  7. POP RAX
  8. JMP RAX

паблить обнову то же лениво

| Сообщение посчитали полезным: v00doo


Ранг: 21.7 (новичок)
Статус: Участник

Создано: 20 сентября 2017 08:51 New!
Цитата · Личное сообщение · #18

Bronco пишет:
результ деобфускации на чистой денувке (без дерьмопрота) на 99,9%
де компиляцией деобфусцированного кода вплотную пока заниматься лениво.
в свежей защите пока не реализован один новый разрыв трассы, паблить обнову то же лениво


Ну если паблить лениво, то зачем и писать


Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 22 сентября 2017 14:41 · Поправил: Bronco New!
Цитата · Личное сообщение · #19

jinoweb пишет:
Ну если паблить лениво, то зачем и писать

дык ...причин что бы не паблить несколько, первая зависима от наличия желающих тестировать хотя бы деобфускацию под обе архитектуры. пока таких желающих зеро.
вторая зависима от кол-ва изучаемого материала.
На базе 4 игр в целом утверждать что либо опрометчиво, хотя в частностях уже убеждён что никаких версий (4, 4.5 или 5) нет. Налицо, у разрабов пока поиск оптимального решения, по обфускации только примитивов ВМ, обработчика таблицы индексов и сейв_ресторе контекста при передачи управления.

| Сообщение посчитали полезным: ClockMan, v00doo



Ранг: 256.3 (наставник)
Статус: Участник
Advisor

Создано: 22 апреля 2018 19:44 · Поправил: Bronco New!
Цитата · Личное сообщение · #20

достану топ из могилы, парой вопросов.
На Логе отладчика висит регистрация и обработка многих событий. часть полезные и информативные, часть избыточны и назойливы. в итоге лог общий для всего, и имеет лимит.
патчить сорцы дбг уже за гланды. откл совсем то же не вариант.
при работе скриптами(любыми), мягко сказать, выхлоп кошмарный, и по хорошему теряем время на всём,и часто на практике, теряем всё, если падаем или висим на рендере кьюта.
типов данных всего 7, 2 из них авторские. пропарсить строку формата и считать данные из переменных скрипта, не проблема. сейвим в файл в райнтайме, можно в разные, для сортировки это даже удобно.
НО...
по опыту знаю формат штука капризная, и если не соответствие типов данных, дбг сразу в аут.
И вот ту вопрос, валидация типов данных, да и ваще от неграмотных защита..у кого какие мысли?

Ранг: 9.0 (гость)
Статус: Участник

Создано: 11 ноября 2018 16:09 New!
Цитата · Личное сообщение · #21

Bronco остался ли плагин из шапки? А то на сендспейсе он удалился.

Ранг: 47.7 (посетитель)
Статус: Участник

Создано: 25 ноября 2018 23:14 New!
Цитата · Личное сообщение · #22

Есть плаг шоб показывал в titlebar/statusbar в какой функе/label сейчас находимся/ip?
команда labelset есть, а get нет... тоесь и не напилить?
https://x64dbg.readthedocs.io/en/latest/commands/user-database/labelset.html
<< . 1 . 2 . 3 . 4 . 5 .
 eXeL@B —› Софт, инструменты —› Плагины к отладчику Mr.eXoDia x64/x32 dbg

Оригинальный DVD-ROM: eXeL@B DVD !

Вы находитесь на форуме сайта EXELAB.RU
Проект ReactOS