23 Aralık 2020 Çarşamba

ScyllaHide v2020-12-15 releases

 ScyllaHide, gelişmiş bir açık kaynaklı x64 / x86 kullanıcı modu Anti-Debug kitaplığıdır. Hata ayıklamayı gizlemek için kullanıcı modundaki çeşitli işlevleri kancalar. Bu aracın kullanıcı modunda (halka3) kalması amaçlanmıştır.

ScyllaHide, eklentilerle çeşitli hata ayıklayıcıları destekler:



PE x64 hata ayıklama, x64dbg ve IDA eklentileriyle tamamen desteklenir.

Özellikleri:

  • Anti-Anti-Debug
    • Process Environment Block (PEB)
    • NtSetInformationThread
    • NtSetInformationProcess
    • NtQuerySystemInformation
    • NtQueryInformationProcess
    • NtQueryObject
    • NtYieldExecution
    • NtCreateThreadEx
    • OutputDebugStringA (deprecated since v1.3)
    • BlockInput
    • NtUserFindWindowEx
    • NtUserBuildHwndList
    • NtUserQueryWindow
    • NtSetDebugFilterState
    • NtClose
    • Remove Debug Privileges
    • Hardware Breakpoint Protection (DRx)
    • Timing
    • Raise Exception
  • Special
    • DLL Injection
    • Prevent Thread Creation
    • RunPE Unpacker
    • Improved Attach Dialog
  • OllyDbg v1 Specific
    • Remove entry point breakpoint
    • Fix Olly Bugs
    • x64 single-step fix
    • Skip Entrypoint outside code
    • Ignore bad PE image
    • Skip compressed code warning
    • Skip ”load dll” warning
    • Break on TLS
    • Advanced CTRL+G
    • Change window caption
    • Special Keyboard Shortcuts
    • Custom Toolbar
    • Exception Problem
  • OllyDbg v2 Specific
    • Change window caption
  • IDA Specific
    • Server Option
  • x64dbg Specific
  • TitanEngine Specific


22 Aralık 2020 Salı

Deobfuscator

 

.NET Deobfuscator

Lists of .NET Deobfuscator / Unpacker (Open Source)



General Lists

Contributing

Pull requests are welcome. For major changes, please open an issue first to discuss what you would like to change

20 Ekim 2020 Salı

Olly Notlar

Olly hata mesajı başındaki 55 push başlıyoruz

f7 call ile içine gireriz



Ollydbg script dump eder bizde ana programı Import REC ile yeni bulunan 

OEP ile IAT AutoSerach----- Get Import  -----  FixDump edilir ve dump edilmiş exenin üzerine kayıt edilir



Program debug edilir hata mesajına kadar gelinir ve hata mesajında debugger pause edilir. Hata mesajı stringlerde aratılır


Sonra çift tık F8 yani tek tek trace edilir F7 Call ların içine girilir ve F8 ile devam edilir



Çoklu lisans seçeneklerinde lisans stirnglerinden yukarı doğru kodları tradığımızda JE ve JMP komutlarını NOP layarak burayı aşabiliriz



Dump edilen progeam çalışmaz ise aynı dump eden programın Rebuild özelliği kullanılır


Karşılaştırma yapılan varsayılan CALL presödörünü içine girip 55 ile başlayan kodları aşağıdaki kodlar ile değiştiriyoruz

XOR EAX, EAX

MOV AL, 1

RET

Sonra 

Copy to executable --- All Modicifiations---- copy all-----save file



MOVSX EAX, BYTE PTR DS:[EDI+3]  =   İsmin 4 karakterini alıyor

MOVSX EDX, BYTE PTR DS:[EDI+1]  =   İsmin 2 karakterini alıyor

ADD EAX, EDX                                           İKİSİNİ TOPLUYOR 

MOVSX EDX, BYTE PTR DS:[EDI]            İSMİN İLK KARAKTERİ ALINIYOR

ADD EAX, EDX                                             ONUDA TOPLANIYOR

SHL EDX, 5                   SOLA YER DEĞİŞTİR EDX DEĞER YER DEĞİŞTİRİYOR

ADD EDX, AEAX           EDX İLE EDX TOPLA

SHL EDX, 2         YİNE EDX TEKİ DEĞER YER DEĞİŞTİRDİ SOLA DOĞRU

CMP EDX, ECX  ECX İLR EDX KARŞILAŞTIR


JNZ  JE KARŞIĞI

JNZ  JMP KARŞIĞI















ConfuserEX Mod (Bed's Protector)