Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых) |
eXeL@B —› Основной форум —› Ручная распаковка.... |
<< . 1 . 2 . |
Посл.ответ | Сообщение |
|
Создано: 08 февраля 2005 19:29 · Личное сообщение · #1 Тормознулся на badcopy99, кто читал тот помнит мою проблему. Начал я разбираться с ручной распаковкой. Взял статью с примером calc.exe. Нашёл начало -> 01020C70 > $ 60 PUSHAD 01020C71 . BE 00A00101 MOV ESI, calc.0101A000 01020C76 . 8DBE 0070FEFF LEA EDI, [DWORD DS:ESI+FFFE7000] ...... конец -> 01020DC7 . 83C3 04 ADD EBX, 4 01020DCA .^EB E1 JMP SHORT calc.01020DAD 01020DCC > FF96 8C680200 CALL [DWORD DS:ESI+2688C] 01020DD2 > 61 POPAD 01020DD3 .-E9 9D16FFFF JMP calc.01012475; (точка OEP) 01020DD8 00 DB 00 ...... снял дамп-> стал импортировать в поле ОЕР заполнил значением :12475h Только я импорт прогоняю, запускаю -> даёт ошибку. Значение ОЕР брать с строки джампа или следующего адреса (01012475) В чём беда? |
|
Создано: 09 февраля 2005 22:39 · Личное сообщение · #2 |
|
Создано: 09 февраля 2005 22:42 · Личное сообщение · #3 |
|
Создано: 10 февраля 2005 06:03 · Личное сообщение · #4 Читал статью MozgC, делал ношагово как от пишет,IAT AutoSearch,-> ругается. Взял статью "Ручная распаковка файлов при помощи ОЛЛИ, Сделал всё пошагово (единственное код с написанным в статьи calc.exe отличается расположением ОЕР)->взял PEdit->снял full damp-> browse->файл дампа->вписываю в ОЕР значение 12475->Apply Changes->Checksum->Correct it. Запускаю дамп -> ошибка!!! Пробывал на пасьянсе, всё поделал как в статьях написано, выдаёт ошибку. |
|
Создано: 10 февраля 2005 06:40 · Личное сообщение · #5 |
|
Создано: 10 февраля 2005 12:42 · Личное сообщение · #6 dragon-gor пишет: Пробывал на пасьянсе, всё поделал как в статьях написано, выдаёт ошибку. Значит что то сам неправильно делаешь. Скорее всего дамп неправильно снимаешь. Возьми PE TOOLS или плюгом от Олли (пташку Rebuild import сними). Опиши пошагово со всеми подробностями что делаешь при снятии дампа. Возможно косяк и обнаружится в твоих действиях. |
|
Создано: 10 февраля 2005 17:54 · Личное сообщение · #7 Гружу в олли calc.exe (пакованный)->ставлю бряк на строке JMP calc.01012475 (следует после POPAD)->запускаю прогу, останавливаюсь на бряке->жму F8 (заход в код программы)->загружаю PE TOOLS->выбираю процесс calc.exe->жму правую кнопку мыши на calc.exe->опция DUMP FULL...->загружаю importRE->attach to axtive process - calc.exe-> ОЕР:12475 (1012475-1000000=12475)->IAT AutoSearch-> пишет: Could not find anything good at this OEP! |
|
Создано: 10 февраля 2005 18:03 · Личное сообщение · #8 |
|
Создано: 10 февраля 2005 18:33 · Личное сообщение · #9 |
|
Создано: 10 февраля 2005 18:38 · Личное сообщение · #10 |
|
Создано: 10 февраля 2005 19:54 · Личное сообщение · #11 |
|
Создано: 10 февраля 2005 20:06 · Личное сообщение · #12 |
|
Создано: 10 февраля 2005 20:27 · Личное сообщение · #13 |
|
Создано: 10 февраля 2005 20:33 · Личное сообщение · #14 |
|
Создано: 10 февраля 2005 21:06 · Личное сообщение · #15 Mario555 Действительно, проблема есть, в чём она, в кривых руках? Не думаю. С фантомовским №4 у меня было тоже самое, пока не скачал пропатченный, отсюда. Hyper Надо мной, правда посмеялись, но рискну ещё раз высказаться, потому что dragon-gor до сих пор не может найти импорт: я тоже сам паковал UPX-ом calc.exe (UPX с DVD диска от Bad-guy-a), и тоже AutoSearch ничего не находил, пока не прочитал статью MozgC-a и не выставил RVA... dragon-gor вот выдежка из статьи MozgC-a "Распаковка от самого простого к чуть более сложному." (См. файл t.txt ) Не судите строго, если я ошибаюсь так напишите в чём...? c76e_t.txt.txt |
|
Создано: 10 февраля 2005 21:23 · Личное сообщение · #16 |
|
Создано: 10 февраля 2005 21:37 · Личное сообщение · #17 |
|
Создано: 10 февраля 2005 21:56 · Личное сообщение · #18 |
|
Создано: 11 февраля 2005 02:00 · Личное сообщение · #19 |
|
Создано: 11 февраля 2005 08:40 · Личное сообщение · #20 |
|
Создано: 11 февраля 2005 12:29 · Личное сообщение · #21 Да вот а я и не знал что он в сустим32 прячется,почему он не может его распаковать я не понимаю уже вторая страница идёт а каликули у него не распакован. Говорили что типа косяк с пакерам я распаковал без проблем значит с пакером граблей нет,он через месяц придёт к выводу что ему этот UPX не понадобится ну если крякмис какой распаковать да и то там ещё и скрамблер повесят для усложнения. |
|
Создано: 11 февраля 2005 17:06 · Личное сообщение · #22 |
<< . 1 . 2 . |
eXeL@B —› Основной форум —› Ручная распаковка.... |
Эта тема закрыта. Ответы больше не принимаются. |