Сейчас на форуме: Slinger, Rio (+5 невидимых)

 eXeL@B —› Основной форум —› Поиск сигнатуры в памяти
Посл.ответ Сообщение

Ранг: 3.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 31 августа 2006 04:58
· Личное сообщение · #1

Есть программка которая ищет сигнатуру в памяти чужого процесса.
Если программа не запакованна - всё отлично, находит. Если же упаковать upx -
не находит. Соответственно вопрос: upx что, частями распаковывает\упаковывает?
Как быть?




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 31 августа 2006 05:16
· Личное сообщение · #2

Хм, по чатям upx вроде не распаковывает...

А что за программка, может зальешь куда-то, что б потестить?

-----
-=истина где-то рядом=-




Ранг: 7.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 31 августа 2006 08:53
· Личное сообщение · #3

nope может сигнатура не самая удачная. Надо протестить на разных сигнатурах и разных еxe.
>по чатям upx вроде не распаковывает...
И я про такое тож не слышал.



Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 31 августа 2006 10:05
· Личное сообщение · #4

nope пишет:
upx что, частями распаковывает\упаковывает?

Упх ниче по частям не распаковывает. В памяти после распаковки висит валидный имэйдж файла.
nope пишет:
Как быть?

Менять алгоритм сканирования. Видать именно он через жепу работает.
И откуда уверенность что она сканирует именно память процеса, а не смотрит что есть процес а сканит сам бинарник на диске?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 01 сентября 2006 03:50
· Личное сообщение · #5

nope пишет:
Как быть?

Поменяй имена секций у неупакованного экзе. Если прога не найдет сигнатуру - выкинь ее.



Ранг: 3.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 сентября 2006 11:27
· Личное сообщение · #6

nope
если в неупакованном находит, то сигнатура здесь скорее всего ни при чем, просто алгоритм плохой. такое может быть еще в том случае, если программа, которая сканирует память процесса, не дождалась пока твоя упакованная прога распакуется после запуска. так что воспользуйся советом tundra37 и выкинь её. посмотри еще с помощью APIS32 какие функции вызывает интересующая прога или выложи её здесь.


 eXeL@B —› Основной форум —› Поиск сигнатуры в памяти
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати