Подведи собственные итоги года совместно с YOUGAME и забери ценные призы! Перейти

Как определить иду?

Забаненный
Забаненный
Статус
Оффлайн
Регистрация
14 Фев 2020
Сообщения
73
Реакции
21
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Приветствую, нужна помощь, делаю проверку в лоадере на запущенные дебаггеры, и делаю эту проверку на классах окна, но у иды класс окна Qt5QWindowIcon, как выйти из ситуации thx <3
 
поиск по имени окна\поиск файла на пк\поиск имени процесса.У того же дебаггера класс окна Qt = если найдется любая прога с qt классом(не дебаггер), то будет ложное реагирование.
 
Вообще зачем тебе делать проверку на иду? Ее в основном используют для статик анализа,а для динамики x64dbg
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
поиск по имени окна\поиск файла на пк\поиск имени процесса.У того же дебаггера класс окна Qt = если найдется любая прога с qt классом(не дебаггер), то будет ложное реагирование.
но ведь имя окна можно поменять, имя файла и процесса тоже
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Первая же ссыль в гугле:
Пожалуйста, авторизуйтесь для просмотра ссылки.
 
но ведь имя окна можно поменять, имя файла и процесса тоже
но ведь можно детектить отладку по другому). Нолик показал отличный вариант детекта(через реестр,а я как-то не задумывался об этом).
Также используй детекты in3 бряков,защиту от хуков не забудь добавить и многое другое есть в гугле.
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Приветствую, нужна помощь, делаю проверку в лоадере на запущенные дебаггеры, и делаю эту проверку на классах окна, но у иды класс окна Qt5QWindowIcon, как выйти из ситуации thx <3
Чекаешь имя окна - получаешь PID процесса - чекаешь список модулей в данном процессе (ida.wll или ida64.wll).
Перебираешь и сверяешь их.

Но по сути это и нафик не нужно.
 
Чекаешь имя окна - получаешь PID процесса - чекаешь список модулей в данном процессе.
Перебираешь и сверяешь их.

Но по сути это и нафик не нужно.
если имя заренеймят?)
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Ок.
Перебираешь все процессы на поиск модулей в них (ida.wll или ida64.wll)
Нагрузка flexing. С таким успехом запускай отдельный поток на то чтобы чекать на наличие иды таким образом каждую секунду.
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Нагрузка flexing. С таким успехом запускай отдельный поток на то чтобы чекать на наличие иды таким образом каждую секунду.
Ты походу не в теме.
Тема про методы, а не про реализацию.
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Ты думаешь что человек не сможет правильно реализовать?
А как ты хочешь реализовать итерацию всех модулей в всех процессах? Максимум что можно - ивент при создании процесса кидать, и опять же это хуевая затея из-за оптимизации.
 
Назад
Сверху Снизу