Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio, Dart Raiden, Alf (+5 невидимых)

 eXeL@B —› Основной форум —› Armadill0
Посл.ответ Сообщение

Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 ноября 2004 04:32
· Личное сообщение · #1

Вроде бы с сабжем не первый раз сталкиваюсь, скачал getright последний и никак не могу понять каким образом первый процесс расшифровывает кодовую секцию второго процесса. WaitForDebugEvent не используется, Get/SetThreadContext не вызываются.

OEP = 552A30

На oep как и во всей кодовой секции одни нули. Обычно waitfordebugevent ловит exception и подставляет страницу кода.

Я уже стал думать, что этим начал заниматься второй процесс - но в FS:0 обработчика исключений нет.

Каким еще образом может ловиться исключение ???
UnhandledExceptionFiltr установлен, но управление туда не передается.

Если кто знает - ПОДСКАЖИТЕ!

www.getright.com/get.html

или прям здесь

dl.filekicker.com/send/file/127298-4834/getrt52a.exe



Ранг: 192.3 (ветеран), 18thx
Активность: 0.120
Статус: Участник
stoned machine-gunner

Создано: 21 ноября 2004 09:36
· Личное сообщение · #2

хех, может там не арма теперь? =) peid что говорит?

-----
once you have tried it, you will never want anything else




Ранг: 45.7 (посетитель)
Активность: 0.050
Статус: Участник
EBFE

Создано: 21 ноября 2004 14:41
· Личное сообщение · #3

а пейд давно уже новые версии армы не знает



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 ноября 2004 17:12
· Личное сообщение · #4

gloom пишет:
хех, может там не арма теперь? =) peid что говорит?


Это арма, там есть наномиты и они обрабатываются стандартным образом через WaitForDebugEvent.
Расшифровка же кодовой секции идет не стандартным образом - и вообще непонятно как такое возможно. Если бы она юзала дрывера еще можно было бы понять - а так, хз.

Видимо, всем всем лень качать 3 метра



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 ноября 2004 18:54
· Личное сообщение · #5

Вопрос снимается.
Следствие из первого поста: дешифрование секции там не используется - только наномиты и хренова туча переходов (E9) из кодовой секции.


 eXeL@B —› Основной форум —› Armadill0
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати