169 похожих чатов

Коллеги, подскажите: есть софтина, которая в качестве противодействия из

под себя запускает exe, который изображает из себя отладчик и в процессе отладки проверяет целостность основного процесса.

В системе может быть только один отладчик, при попытке приаттачиться к процессу- получаю сообщение от ядра, что только один может процесс отлаживать.

Как бы мне к процессу присоединиться? В контексте процесса могу через dll hijacking запустить свою dll. Если я из своей dll вызову exe-шник x64dbg- смогу ли попасть в контекст процесса и соответственно поотлаживаться?

11 ответов

11 просмотров

Подменить exe на /bin/true ?

maplum- Автор вопроса
Sergei Zhmylove
Подменить exe на /bin/true ?

И написать с ноля софтину. Пока не готов тратить столько времени

ты немного каналом ошибся, тебе бы в r0 какой @r0crew_bot

maplum- Автор вопроса

мы тебе не астрологи, хотя бы скинул бы части/бинарь. по поводу присобачивать динамической либы, вызывающей дебаггер, разве там нет встроенных счётчиков/ проверки режима запуска? На самом деле очень мало вводных. Никаких механизмов , кусков кода, вообщем, ничего не видно. Может ты ещё что-то упустил при анализе.

maplum- Автор вопроса

отлаживай отладчик...

maplum- Автор вопроса
disba1ancer
отлаживай отладчик...

Хороший вариант, но м.б есть способы без такого геморроя? Если я запущу из собственной dll отладчик, попадет ли он в контекст процесса?

maplum
Хороший вариант, но м.б есть способы без такого ге...

если не пытаешься приатачится к уже запущенному, то можно запустить процесс приостановленным и приатачить к нему отладчик, пока он свою бяку не запустил

maplum- Автор вопроса
disba1ancer
если не пытаешься приатачится к уже запущенному, т...

А если изнутри запущенного процесса стартовать отладчик?

maplum
А если изнутри запущенного процесса стартовать отл...

скорее всего система не даст, тебе в любом случае надо как-то опередить запуск чужого отладчика, либо сломать его потом

Похожие вопросы

Обсуждают сегодня

Сообщение* в закодированном виде. То есть, просто сделать sendMessage?text=Привет бла-бла! не получится, надо в HEX переводить, и добавлять процент, типа такого: sendMessage?t...
КТ315
21
А случайно нет ли в паскале штатной возможности передать указатель и количество туда где array of в качестве аргумента?
zamtmn
25
Anyone here suffers from unexplained aural migraines, who would be up for talking for a bit? Doesn't *have* to be aural, but I am not asking about headaches, I mean actual mi...
Martin Rys
58
Всем привет. Испытываю проблемы в работе БД, а именно огромного роста логов, такого характера: 024-05-16 18:39:07 +05 sentry sentry [unknown] 1050169 7-1 app-sentry01.corp.ru>...
Alexey
2
Если подытожить: По мнению Розыча и Хемуля и др. - предпочтительно по возможности объявлять в секции имплементации потому-что: 1) Выше скорость компиляции 2) Не замусоривается...
notme
7
Ну раз я пока тут, задам пару глупых вопросов. Зачем писать на ассемблере если компилятор довольно умный, а ассемблер много времени занимает? В каких прикладных задачах сейчас...
Максим Рябцев
20
Хм. А телеграм апи работают через HTTP?
The Bird of Hermes
14
Почему Telegram пишет, что объект media не найден, хотя на самом деле я его передаю? Делаю на urllib, без зависимостей, так надо. Вызываю метод sendMediaGroup с таким JSON: ...
Alexey S
1
В дельфе нет никакого коробочного (без установки третьих либ) способа получить CallStack с расшифровкой отладочных символов?
notme
7
Приветики всем!)) Подскажите: есть функция, которая записывает число типа Cardinal в четыре байта, хранимые в TBytes. Можете помочь мне, показав, как должна выглядеть функци...
Моринаро
5
Карта сайта