Сейчас на форуме: rtsgreg1989, ==DJ==[ZLO], Magister Yoda (+6 невидимых)

 eXeL@B —› Основной форум —› бряки Softice в win XP
Посл.ответ Сообщение

Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 марта 2005 22:28
· Личное сообщение · #1

Господа профи! Помогите разобратся с брекпоинтами Softice в win XP
1) Гружу прогу в Regmon кажет использование RegQueryValue, RegopenKey,
и тд и тр. Ставлю на них бряк в Softice пишет (Symbol not defined)
2) В окне регистрации проги ввожу номер далее жму Ctrl+D; s 0 L ffffffff ‘номер’
и на полученый адрес ставлю бряк но он не срабатывает а в win 98 , без проблем.
3) Нет бряка на точке входа программ запущенных из Iceload и никакие патчи с
ReVeRsInG pOrTaL эту проблему не решили. Пробовал SoftICE Driver Suite v2.0.1;
4.01; 4.0.5 -5mb; 4. 2.7-3mb на всех OS начиная с win 2000 кончая win XP SP2
с SP и без. Везде одинаково.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 марта 2005 22:36 · Поправил: Ara
· Личное сообщение · #2

Юзаем Ольку, блин
1) bp RegQueryValueA
2) F2 на адрес
3) при загрузке проги EIP=EP
Заботает под всеми ОС без патчей.



Ранг: 56.9 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 30 марта 2005 23:11
· Личное сообщение · #3

>(Symbol not defined)
А у тебя *.nms файлы созданы под библиотеки плюс их ещё грузить надо,тогда и сообщений таких не будет.



Ранг: 200.3 (наставник)
Активность: 0.090
Статус: Участник

Создано: 31 марта 2005 01:27
· Личное сообщение · #4

Ara пишет:
Юзаем Ольку, блин
-совершенно согласен.Если б дрова отлаживал-тогда ясно зачем айс, а тут Олю юзать легче. Да,чувствуется ,пока, дефицит статей с использованием Оли

-----
Само плывет в pуки только то, что не тонет.





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 31 марта 2005 01:33
· Личное сообщение · #5

DrFits пишет:
Да,чувствуется ,пока, дефицит статей с использованием Оли

Нет, проста надо в заголовке форума написать большими буквами - "Настоящие профи юзают OllyDbg, SoftIce - для ламаков..." Больше вопросов не будет...



Ранг: 19.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 31 марта 2005 01:45
· Личное сообщение · #6

shel_nik
нужно либу прописать в тады бряки будут работать
открываешь
D:\WINDOWS\system32\drivers\Winice.dat
прописываешь
EXP=D:\WINDOWS\system32\advapi32.dll
либо можно подгрузить либу через лодер айса



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 31 марта 2005 07:01
· Личное сообщение · #7

Кстати народ, не советую в НТ в айсе делать поиск 0 до FFFFFFFF, иногда приводит к синенькому экрану, ищите от 0 до 7FFFFFFF

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 200.3 (наставник)
Активность: 0.090
Статус: Участник

Создано: 31 марта 2005 08:54
· Личное сообщение · #8

nice пишет:
Кстати народ, не советую в НТ в айсе делать поиск 0 до FFFFFFFF, иногда приводит к синенькому экрану, ищите от 0 до 7FFFFFFF
-НТ в ентой области что, вирусы детектирует?

-----
Само плывет в pуки только то, что не тонет.





Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 31 марта 2005 09:04
· Личное сообщение · #9

DrFits пишет:
НТ в ентой области что, вирусы детектирует?

Причём тут вирусы?



Ранг: 186.8 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 31 марта 2005 12:36
· Личное сообщение · #10

Найсище, а ежели возня с регнеймом и прочей мурой в драйвере происходит? =)



Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 31 марта 2005 19:53
· Личное сообщение · #11

ilya Сердечно благодарю бряки на реестр появились.



Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 31 марта 2005 21:32
· Личное сообщение · #12

Отладчик видимо хороший только после SoftICE разобратся в нём не просто (по английски не бум бум) но ничего когда нибудь освою. Всем спасибо!



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 31 марта 2005 22:24
· Личное сообщение · #13

MoonShiner
Хехе, есть супер бряка:
Kill me!
после него все ок, если не сработает нужно добавить имя своего компа:
Kill me MyCompSuperCracker

Дерзайте ;)

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 01 апреля 2005 06:50
· Личное сообщение · #14

После добавления в winice.dat advapi32.dll бряки на реестр появились вот только в код программы из них выйти не удалось. После F12 попадаю то в MSTF то msutb и так до следующего бряка.



Ранг: 19.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 01 апреля 2005 08:15
· Личное сообщение · #15

shel_nik
ну так ты бряк то сними после того как прервёшся,папробуй пошагай по ф10



Ранг: 16.8 (новичок)
Активность: 0.030
Статус: Участник

Создано: 01 апреля 2005 08:20
· Личное сообщение · #16

shel_nik пишет:
После добавления в winice.dat advapi32.dll бряки на реестр появились вот только в код программы из них выйти не удалось. После F12 попадаю то в MSTF то msutb и так до следующего бряка.

wasm.ru/article.php?article=tbc12



Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 01 апреля 2005 17:57
· Личное сообщение · #17

ilya
Да пробовал я и по F10 Прога запускается сразу на Call Regclosekey. А если вхожу в этот Call не запускается. Только после выхода из Regclosekey запустится на следующей процедуре. Не трассить же всю прогу по F8.



Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 01 апреля 2005 19:34
· Личное сообщение · #18

Всё понял! надо бряк ставить из кода проги . Интересно почему всё это обязательно только для advapi32.dll . Например бряк на
Getmodulehandlea можно ставить до запуска проги и если вызов
был из проги, в неё и попадёш.


 eXeL@B —› Основной форум —› бряки Softice в win XP
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати