Сейчас на форуме: subword, rtsgreg1989, zds (+9 невидимых)

 eXeL@B —› Основной форум —› реверс инжениринг skype for linux
Посл.ответ Сообщение


Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 13 февраля 2008 13:11
· Личное сообщение · #1

занимался ли кто то из присутствующих на форуме реверсингом версией под линукс?
кто чего добился и на чем остановился?

PS: ссылки и результаты того что уже есть в гугле не интересует



Ранг: 20.9 (новичок), 4thx
Активность: 0.010
Статус: Участник

Создано: 13 февраля 2008 14:09
· Личное сообщение · #2

Что там реверсить? И почему именно под линукс?



Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 13 февраля 2008 14:46
· Личное сообщение · #3

реверсить наверное протокол.
из чистого любопытства: не в курсе что за пакер там на линуховой версии?



Ранг: 210.5 (наставник), 2thx
Активность: 0.140
Статус: Участник

Создано: 13 февраля 2008 20:45 · Поправил: arnix
· Личное сообщение · #4

ssx пишет:
не в курсе что за пакер там на линуховой версии?


Там не пакер какой-то, а собственная разработка, всё шифруется-расшифровывается налету и еще никто помоему серёзно не смог разобраться во всём этом.

Вот тут можно начинать, хотя документу уже почти 2 года..
www.secdev.org/conf/skype_BHEU06.pdf
Авторы: Philippe BIONDI и Fabrice DESCLAUX

И еще здесь есть кое-что:
www1.cs.columbia.edu/~salman/skype/



Ранг: 20.9 (новичок), 4thx
Активность: 0.010
Статус: Участник

Создано: 13 февраля 2008 21:50
· Личное сообщение · #5

Поищи статью Касперски "Skype – скрытая угроза" (или как то так)
Стоит глянуть сюда: gcasiez.pagesperso-orange.fr/
Правда это не под линукс, но зациклиность на линуксе не понимаю. Из тулз в основном ида и tcp-дамперы, коих валом.




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 14 февраля 2008 10:00
· Личное сообщение · #6

под линукс после снятия изнего крипта IDA почти все разбирает
но есть ньюансы
поскольку реально сдесь я так понял никто этим не занимался то вопрос тогда отпадает

разве что..
подскажите дамперы под линукс бывают?

PS: все те документы я видел как и голословные заявляние китайцев- ниподкрепленные ичем ( ни реального приложения ни исходного кода)




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 14 февраля 2008 10:03
· Личное сообщение · #7

почему под линукс а не под винду
потому что под линукс после снятие ихнего крипта можно нормально все разобрать - где какие классы - функции итд
а вот к примеру под винду
получить нормально распакованый и раскриптченный полоностью рабочий exe невозможно
а разбирать его ida темпаче



Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 14 февраля 2008 10:38
· Личное сообщение · #8

reversecode пишет:
подскажите дамперы под линукс бывают?

может уже и бывают, но если нет - есть /dev/mem



Ранг: 20.9 (новичок), 4thx
Активность: 0.010
Статус: Участник

Создано: 14 февраля 2008 18:42 · Поправил: Exaktus_
· Личное сообщение · #9

ssx пишет:
но если нет - есть /dev/mem

Это типа cat /dev/mem > ~/mem.dump?

Но есть и другие варианты. К примеру Process Dumper:
Просто делаем pd -p pid > dump
А далее в руки hex-editor(вот уж чего валом) и удаляем мусор из заголовка и... все. У нас есть работающий(в большинстве случаев) вариант. Есть еще модификация "pd by ктототам" но у меня она не работала.
Из отладчиков под линь есть, ессно, Linice и EDB(с этим сам не работал, но говорят не плохой).



Ранг: 11.1 (новичок)
Активность: 0.010
Статус: Участник

Создано: 14 февраля 2008 21:59
· Личное сообщение · #10

Не знаю поможет ли но можешь посмотреть на cryopid он тоже процессы сбрасывает в файл но формат не знаю.
Ну и если дебажить - глянь на undodb - порой помогает.


 eXeL@B —› Основной форум —› реверс инжениринг skype for linux
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати