首页
社区
课程
招聘
[原创]RORDbg V0.25 (下载本帖附件)
发表于: 2005-11-29 20:30 87191

[原创]RORDbg V0.25 (下载本帖附件)

2005-11-29 20:30
87191
新版本 V0.25

                RORDbg V0.25

这是一个用虚拟机技术实现的简易Debugger,主要用于外壳分析和脱壳,目前只能跑exe文件的主线程,可以跑DLL的入口程序。
这个工具仅仅可以作为分析外壳辅助手段,因为是虚拟执行每条指令,所以,速度很慢。

更新日志:
V0.25
        增加了对DLL文件调试的支持,借用了ollydbg的一个loaddll.exe文件,表示感谢!
       (DLL文件暂时不能makepe)
V0.24
        修正了scans指令会被误判为异常的问题
        修正了jmp XXXXXXXX (E9 XXXXXXXX)指令当跳转到API入口时,会出现崩溃的问题
V0.23
        修正了几个BUG
V0.22
        LOG中增加了指令记数提示,方便下次运行设置BPC断点
        检测非常规API调用更加准确
        设置了两种运行方式,能跑的程序会更多一些
        makepe命令中对被抽掉的IAT表中的API做探测(还不成熟)
V0.21
        换了一个程序图标
        修正了界面中搜索有时出错的问题
        修正了push ax,pushfw,pop ax等指令出错的问题
        修正了某些机器上遇到jnz xx等类似指令出错的问题
        修正了makepe命令中的一个问题,成功率提高
        增加了一个API地址检测的数值选项。
V0.20
        修正了MAKEPE时偶尔会死掉的BUG
        增加了对VB程序脱壳的支持
V0.19
        修正了MAKEPE中的一个错误
        增加了命令记录功能
        增加了对SYSENTER和INT 2E指令的支持
V0.18
        修正了界面的几个小问题;
        修正了对PUSH AX等指令的支持;
        增加了对RaiseException异常的支持;
        测试了TheMida 1.1.0
V0.17
        Log窗口支持鼠标选择和右键菜单复制功能;
        强化了MAKEPE命令,智能修复IAT(Import REC工具不能修复的,本工具也许可以)
V0.16
        解决了JMP DWORD PTR [ESP-4]指令的解析出错问题;
        解决了MAKEPE中重建IAT的一个BUG;
        解决了导入WINMM.DLL的PlaySound不能正确MAKEPE的问题。
        增加了两个热键,F8(Step),F9(Go! or Pause)
        修正了界面的一些小问题
V0.15
        解决了PIII机器上(也可能是XP SP2的堆栈执行保护?)遇到条件跳出错的问题;
        增加了异常种类支持;
        测试了Arm、ACProtect、EXEStealth、Obsidium、hying、PESpin等几种加密壳。
        测试了UPX、ASPack压缩壳。
V0.14
        修正了V0.13版本的重大BUG
V0.13
        增加了X命令和G命令和BL命令
        增加了“在OEP处暂停”选项
        修正了MAKEPE命令中的BUG
        修正了其他一些BUG,兼容性更好了一些
        工具包中提供一个脱壳例子文件(脱壳方法:启动RORDbg(名字为Explorer.exe),加载Sample.exe,GO!...在OEP处停止后,
        用makepe命令即可,然后手工修复OEP处的前三个字节)
V0.12
        支持800X600屏幕分辨率
        支持双击标题栏窗口收起
        支持文件拖放
        修正了“不记录绝对跳转指令”选中时单步迟钝的问题
V0.11
        修正了“不记录绝对跳转指令”的逻辑错误
        修正了“遇到API调用暂停”条件发生后不能继续GO或者不能单步越过的问题
V0.1
        可以加载并运行一个Windows的EXE文件。
       
支持的命令:
      U  --反汇编(U命令参数为16进制内存地址,不支持表达式)
      D  --显示内存数据(显示内容并不实时更新)
      G  --不带参数的G命令会继续跑被调试程序,如果带了地址参数,会跑到那里停下来
      X  --等同于不带参数的G命令
      BL --显示所有断点信息
      BP --设置断点,如:
         BP 401000                ;执行到401000处停下来
         BP *eip==6aec8b55        ;当EIP处的数值为0x6aec8b55时停下
         BP GetWindowTextA Count==8        //第8次调用GetWindowTextA时停下

     BPC --指令执行多少条后停下(窗口顶部有个计数器)
     R   --更改寄存器的值
     MAKEPE --类似TRW2000的MAKEPE,参数为希望设置的EntryPoint的地址,保存文件名字固定为
              ROR-Unpacked.exe
     LOG --设定执行多少条指令后开始记录执行指令,参数为十进制数字
     EXP --参数为Module名字,会把这个Module的引出函数显示出来,如:EXP Kernel32.dll
     ?   --查询一个16进制数,如果是API地址,会显示这个API名字
     BD  --禁止断点(只支持参数 *)
     BE  --开放断点(只支持参数 *)
     BC  --清除断点(只支持参数 *)

界面介绍:
    Log窗口:左上的那个就是
    DATA窗口:Log窗口的下面那个
    命令窗口:在DATA下面
    寄存器窗口:右上
    STACK窗口:寄存器窗口下面

    1、如何启动一个待调试程序
       点击“打开被分析文件”按钮,按下它选择被调试文件即可
    2、“GO!”按钮是让这个程序在虚拟机下跑(不是跑飞)
    3、“放开跑”按钮是放开被调试程序,让它自由跑,控制权不能再收回,
        这个方法可测试虚拟机是否能够正常跑这个程序,如果程序运行正常,说明在这之前虚拟机跑的都正确!
    4、“单步”仅仅是step into,没有step over,以后再加
    5、“结束调试”仅仅在程序没有跑飞的时候有用。

                        苏州工业园区视算科技有限公司
                                2006-1-6

附件:rordbg.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (220)
雪    币: 50
活跃值: (483)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
发帖太少了.因为新人上传附件比较危险.
怎么还是演示版?
2005-11-29 20:39
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不知道帖子数达到多少才能发.要不,我贴个地址? 是否允许?
2005-11-29 20:41
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
http://www.rorsoft.com/dld/RORDbg.rar

如果有疑问,请联络QQ:98386
2005-11-29 20:52
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
注意:程序运行时,会把VMDLL.DLL复制到系统文件夹下,不必惊慌,一切正常.
2005-11-29 21:22
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
6
还复制到系统文件夹?
这种工具有必要如此吗,让人反感
2005-11-29 22:19
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这个工具的机理是这样的,当然也有解决办法,下个版本吧。
2005-11-29 22:20
0
雪    币: 219
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最好是一个文件的绿色软件. 你先说说它的功能, 我再决定要不要下载.
2005-11-29 22:27
0
雪    币: 280
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
  我是来顶的。

顺便帮忙贴出来附件方便大家。
附件:rordbg.rar
2005-11-29 22:38
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
老大来顶了,荣幸啊!
2005-11-29 22:41
0
雪    币: 556
活跃值: (2303)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
11
我也来顶下,提两个意见,15' 800*600按钮看不到,得去摸按钮在哪里:-(
第二个既然是分析壳,我想不会只是用来分析简单的upx之类的压缩壳吧,
分析保护壳的话,当然多少要带点清除反调试的功能嘛
2005-11-30 05:32
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
大多数反调试功能对本工具无效
2005-11-30 07:22
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不知道怎么用
2005-11-30 08:53
0
雪    币: 163
活跃值: (60)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
14
寒,不支持文件拖放:(
2005-11-30 10:05
0
雪    币: 207
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
15
速度太慢。。。
2005-11-30 10:45
0
雪    币: 161
活跃值: (231)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
ROR SOFT? 那个强劲的破解组织出的内部破解工具?
2005-11-30 10:55
0
雪    币: 207
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
17
ROR TEAM is Dead
2005-11-30 11:07
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
18
下载测试 谢谢分享
2005-11-30 12:51
0
雪    币: 161
活跃值: (231)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
19
ROR没有死,它永远活在我们的心中!!!
2005-11-30 13:19
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
最初由 采臣・宁 发布
ROR没有死,它永远活在我们的心中!!!


笑翻,其实也就是一两个人撑一下门面而已
2005-11-30 13:33
0
雪    币: 207
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
21
最初由 鸡蛋壳 发布


笑翻,其实也就是一两个人撑一下门面而已


不知道就不要扯蛋。。。
2005-11-30 13:34
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
此ROR与彼ROR是两码事。
2005-11-30 13:35
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
23
置顶一周
支持继续开发完善
2005-11-30 14:04
0
雪    币: 224
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
谢谢版主!

实际上,一个多月前就基本上是现在这个样子了,后续的功能还没有明确的思路,想实现以下几方面的东西:
1、IAT智能修复(makepe功能里)
2、加快虚拟机的执行效率
3、支持多线程

这几方面的东西工作量都不少,都有挑战性,现在还没想好,我很想听听大家的意见。希望不吝赐教。
2005-11-30 14:38
0
雪    币: 298
活跃值: (445)
能力值: ( LV12,RANK:450 )
在线值:
发帖
回帖
粉丝
25
支持,这是个好东西,就是速度慢了点。。
2005-11-30 16:35
0
游客
登录 | 注册 方可回帖
返回
//