首页
社区
课程
招聘
[转帖]Armadillo DeAttacher v1.0
发表于: 2007-12-25 16:55 4319

[转帖]Armadillo DeAttacher v1.0

2007-12-25 16:55
4319
From:SnD

Author: NiMa SUB Z3R0

This is a little tool that helps you to deAttach armadillo child process from father process. This tool can be used in researching and educational purposes for CopyMem2 feauture...

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 1
支持
分享
最新回复 (13)
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
2
作者是fly的粉丝啊
2007-12-25 17:02
0
雪    币: 98745
活跃值: (201039)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
I KNOW.
2007-12-25 17:03
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
4
I KNOW YOU KNOW
2007-12-25 17:04
0
雪    币: 98745
活跃值: (201039)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
Hi. problem?
2007-12-25 17:05
0
雪    币: 219
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
怎么不能运行呢?
2007-12-25 19:15
0
雪    币: 136
活跃值: (105)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
7
nice tool
2007-12-25 20:07
0
雪    币: 1919
活跃值: (901)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
8
我这好象也有点问题.
2007-12-25 20:29
0
雪    币: 246
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
9
流星般一闪而过,我什么都没有看到啊,难道是没有界面的?进程也没有发现啊
系统的问题?
2007-12-26 09:47
0
雪    币: 7121
活跃值: (3404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我的也不能运行,不知道是怎么回事,网上搜了一下,也是不能运行,郁闷中!
2007-12-29 10:23
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
先下了试试再说
2007-12-29 22:13
0
雪    币: 246
活跃值: (23)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
12
WinXP SP2运行一闪而过。Win2K SP4可运行,先打开一个Armdillo保护的程序。再打开这个DeAttcher.exe,可自动找到目标程序.但deattach子进程时,加壳程序报错.是否不能对付Armdillo 5.20?
这个程序用Armdillo 5.20 Pro加壳的,用了Debug-Blocker+CopyMem-II等.Peid0.94,FI4.01均无法识别,ArmFP1.6检测结果如下:
!- Protected Armadillo
Protection system (Professional)
!- <Protection Options>
Debug-Blocker
CopyMem-II
Enable Import Table Elimination
Enable Nanomites Processing
Enable Memory-Patching Protections
!- <Backup Key Options>
Variable Backup Keys
!- <Compression Options>
Better/Slower Compression
!- <Other Options>
Store Environment Vars Externally
Allow Only One Copy
Disable Monitoring Thread
Use eSellerate Edition Keys
?- Signature 47267400 30-10-2007

开头不知啥壳,运行发现双进程,节表发现有text1,adata,data1和pdata,初步判断是arm的壳,就用ArmFP1.6查如上,不知版本,今天下了arm5.20,自己把记事本加了个壳,用ArmFP1.6一查发现Signature是47267400 30-10-2007和上面一样。再看arm5.20的Help,发现Version 5.20, 30October2007而Version 5.20 Beta-1, 01October2007。所以肯定是Arm5.20的壳了。
2008-1-16 12:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
郁闷,运行一点也没反应
2008-1-19 15:24
0
雪    币: 195
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不能运行啊,,
2008-1-19 15:49
0
游客
登录 | 注册 方可回帖
返回
//