Сейчас на форуме: -Sanchez- (+7 невидимых) |
eXeL@B —› Основной форум —› Реверсинг под Linux |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 . >> |
Посл.ответ | Сообщение |
|
Создано: 18 февраля 2014 21:54 · Поправил: ARCHANGEL · Личное сообщение · #1 Уважаемые форумчане. Знаю, что данный ресурс создавался для обсуждения тем, связанных с ОС Windows. Но ведь есть уже разделы по андроиду, по flash, по дотнету. Эти все темы не совсем связаны с Windows, точнее сказать, весьма далеки от исследования нативных приложений под винду, поэтому мне кажется логичным обсуждение ос семейства Linux. Так исторически сложилось, что мне приходится тратить некоторое время на изучение этой темы, а изучать-то и нечего. Есть литература по администрированию Linux, но вот хорошей добротной (и свежей) инфы по линуксу практически нет. Есть мысли разделить найденный материал на несколько категорий, т.к. благодаря людям с форума и гуглу появилась хоть какая-то инфа. Настройка рабочей среды Подраздел охватывает темы, прямо или косвенно связанные с установкой, настройкой и подготовкой к работе ОС Linux. Введение в устройство ОС Подраздел в общем и целом, без низкоуровневых деталей и кода, описывает устройство ОС. Поверхносто, но нужно для общего представления. Программирование Подраздел посвящён системному программированию под Linux. Статьи по реверсингу 2002-2004 год: Другие статьи: Разное Касперски ----- Stuck to the plan, always think that we would stand up, never ran. | Сообщение посчитали полезным: VodoleY, OnLyOnE, Carpe DiEm, hors, ELF_7719116, =TS=, verdizela, Tony_Stark, mak, anonymous, synthetic, rd111 |
|
Создано: 03 августа 2015 08:09 · Личное сообщение · #2 |
|
Создано: 03 августа 2015 15:13 · Личное сообщение · #3 |
|
Создано: 03 августа 2015 15:17 · Личное сообщение · #4 |
|
Создано: 03 августа 2015 15:31 · Личное сообщение · #5 |
|
Создано: 03 августа 2015 19:02 · Личное сообщение · #6 |
|
Создано: 03 августа 2015 20:32 · Поправил: DenCoder · Личное сообщение · #7 ksol пишет: DenCoder - не удалось установить, пишет в конце make:BFD does not support target 'i86-none-uwin' кросс-компилеры у вас не поставлены... чтобы собрать, придётся пройти нелёгкий квест Лучше всё-таки без навыков кросс-компилинга собирать под целевую платформу на ней же. Под Винду следует пройти Дальше уже можем либо под mingw башем tar -xvf выполнить, либо из explorer'а правой кнопкой мыши. Делать это рекомендую в <папка установки MinGW>/msys/1.0/home/<учётка> Сразу рекомендую скачать исходники tcl и tk версий 8.6.4, заменить ими существующие в папках tcl и tk. Дальше из учётной папки Code:
В tclWinDde.c и tclWinReg.c gcc ругнётся по разу на ошибки, исправьте их: Уберите внешние скобки в обоих случаях и снова make all Дальше Code:
Готово! Gdbserver под Linux возможно из сорцев понадобится свой собирать. Всё аналогично, только нужна будет из всех сорцев папка gdbserver. Компилим аналогично её под линуксом configure/make all/make install После make install выполните команду $ dir /usr/local/bin должен быть такой состав gdb.exe gdbserver.exe insight.exe itcl32.dll itk32.dll tcl84.dll tclpip84.dll tclsh84.exe tk84.dll wish84.exe Обновлено 4 августа 13:10 Полноценный архив со всеми необходимыми папками и либами. Запускать через bin/start.bat. Help topics так и не работает, причина где-то около share/Insight1.0/HelpViewer.tcl в функции open_help(). Ручной запуск справки share/Insight1.0/help/index.html ----- IZ.RU |
|
Создано: 04 августа 2015 14:23 · Личное сообщение · #8 |
|
Создано: 04 августа 2015 14:57 · Поправил: DenCoder · Личное сообщение · #9 ksol пишет: 1.no termcap library found; Полный текст привели бы. гугл - где найти termpcap, как поставить, package finder'ы есть. ksol пишет: 2. совсем не понятная - Leaving directory .../insight-6.8-1. Это её исходная директория. это не ошибка, это обычный выход, когда завершена компиляция в результате чего-либо(успех/неудача) Кстати, разобрался для чего target - платформа, которую планируется дебажить. Т.е. можно собирать из разных папок для разных платформ, под винду будет insight.exe, для arm-linux - armv7l-unknown-linux-gnueabi-insight.exe. Запускаю второй, на арм-линуксе собранный под него gdbserver 6.8(с версией 7.7 пробовал, ошибка парсинга XML, что-то подобное видимо и имеет место с идой, только она об этом не сообщает), настраиваю target-опции - получается дебаг с винды созданного процесса под арм-линуксом... Но не доделан этот insight, если честно. Удобство в окнах! Но местами глючит - то при вводе номера порта, он переворачивается , то при изменении содержимого памяти по адресу вывод содержимого пропадает.... Регистры есть, стек не отображает, дизасм не показывает(из-под винды к арм-линукс), дизасмить можно только из инсайтовской консоли - disassemble не работает, через x /i <адрес>. Что-то подправить, когда время будет - подправлю может. В конфигурации винда-к-винде более чётко работает, показывает даже из какого исходного файла та или иная функция (если есть инфа в exe)... но не тестил основательно... От обилия визуальных багов того и ждёшь, что рухнет, но потестим ещё функционал дебага мульти-тредов. Добвавлено спустя полтора часа Дизасмит нормально. Для этого надо перед аттачем поставить галочку на Download. ----- IZ.RU | Сообщение посчитали полезным: ksol |
|
Создано: 04 августа 2015 14:58 · Личное сообщение · #10 |
|
Создано: 13 августа 2015 17:57 · Личное сообщение · #11 Однако, в Мандриве termcap всё же уже есть: # rpm -q termcap termcap-11.0.1-13mdv2008.1 Видно, установить insight в среду KDE не такое уж и простое дело! Зато в Мандриве есть GUI-отладчик KDbg, похожий на этот insight. Имеется, кроме того, среда разработки KDevelop C/C++, примерно, с таким же функционалом, как MS VSC++, и также включает в себя простенький отладчик. В среду GNOME пакета fedora отладчик insight-6.8-1 устанавливается без скрипа, как по маслу! |
|
Создано: 14 августа 2015 11:38 · Поправил: eu8cc · Личное сообщение · #12 Пробовал отладка с помощью edb-debugger в среде virtualbox Kali-linux мельком открывается исследуемый файл и завершается (the debugger application was terminated with exit code 9). Даже окно с запросом на ввод данных не выскакивает, но если запускать без дебаггера то запрос данных происходит. Так же пробовал удаленную отладку через gdbservx64(virtualbox Kali-linux) и Ida Pro64(windows 10), все мельком проскакивает (в терминале пишет: airgui: Operation not permitted) Знаю, что скрипт упакован какой-то программой в среде линукса. Помогите обойти проверку. В общем программа получает входные данные, отправляет на удаленный сервер и оттуда в ответ что-то получает (так происходит регистрация) и больше не запрашивает входные данные, а начинает работать скрипт. 3233_14.08.2015_EXELAB.rU.tgz - airgui |
|
Создано: 14 августа 2015 12:16 · Личное сообщение · #13 |
|
Создано: 14 августа 2015 12:34 · Поправил: eu8cc · Личное сообщение · #14 |
|
Создано: 14 августа 2015 13:27 · Личное сообщение · #15 степ бай степ, все там отлаживается, вначале мелкий ксор крипт, потом execv, изучайте, скрипт это потом | Сообщение посчитали полезным: eu8cc |
|
Создано: 14 августа 2015 13:36 · Поправил: eu8cc · Личное сообщение · #16 |
|
Создано: 14 августа 2015 13:56 · Поправил: reversecode · Личное сообщение · #17 зачем его гуглить, его нужно степ бай степ пройти в отладчике любом хоть в иде хоть gdb хоть в любом другом, и получить буфер декрипченного файла, дампите тот файл и повторно уже его изучаете | Сообщение посчитали полезным: eu8cc |
|
Создано: 16 августа 2015 18:24 · Поправил: eu8cc · Личное сообщение · #18 reversecode, пока в линуксе у меня доступен только edb. Я открываю файл в отладчике edb и нажимаю F9, в результате происходит остановка на адресе 0040199e. Правильно понимаю что это есть точка входа? И дальше мне нужно пройтись по коду до места окончания работы дескриптора(поставить после его выполнения брек). Правда пока не понимаю по какому адресу дескриптор расположен. При запуске F9 происходит небольшая модификация в секции 602000-60b000. Затем при дальнейшем проходе в памяти появляется какой то bash файл. |
|
Создано: 17 августа 2015 12:14 · Личное сообщение · #19 в airgui происходит всего лишь вызов execv вот доходите до него, и смотрите что оно запускает и где этот файл лежит, дампите тот файл и уже повторно опять его запускаете и смотрите что происходит | Сообщение посчитали полезным: eu8cc |
|
Создано: 17 августа 2015 14:55 · Поправил: eu8cc · Личное сообщение · #20 |
|
Создано: 17 августа 2015 15:23 · Личное сообщение · #21 execv одним параметром не ограничивается, почитайте по нему мануал | Сообщение посчитали полезным: eu8cc |
|
Создано: 19 августа 2015 11:04 · Личное сообщение · #22 |
|
Создано: 25 сентября 2015 17:43 · Личное сообщение · #23 Хотел бы локальные переменные функции разместить в стеке так, чтобы скалярная flag была над массивом buffer. Для этого в исходном коде функции задан порядок: char buffer[16]; int flag; Однако компилятор gcc размещает их в обратном порядке - flag оказывается под буфером. Вообще, перестановка строк никак не отражается. Как тут быть? |
|
Создано: 25 сентября 2015 18:01 · Личное сообщение · #24 |
|
Создано: 25 сентября 2015 18:33 · Личное сообщение · #25 |
|
Создано: 26 сентября 2015 17:00 · Личное сообщение · #26 |
|
Создано: 26 сентября 2015 17:01 · Личное сообщение · #27 |
|
Создано: 26 сентября 2015 17:06 · Личное сообщение · #28 |
|
Создано: 26 сентября 2015 17:09 · Личное сообщение · #29 |
|
Создано: 26 сентября 2015 17:48 · Личное сообщение · #30 |
|
Создано: 26 сентября 2015 17:58 · Личное сообщение · #31 смысл этого всего? цель создания всяких разных CTF для конкурсов ? в практических целях это ненужно в ГЦЦ как и в MSVC включается защита стека и досвидос правда вот касперский это проморгал , и давече залатывал секьюрити хол из за того что защита стека по умолчанию была отключена | Сообщение посчитали полезным: ksol |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 . >> |
eXeL@B —› Основной форум —› Реверсинг под Linux |