Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Протекторы —› Снятие дампа с 64 битной dll
Посл.ответ Сообщение

Ранг: 6.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 февраля 2011 21:57
· Личное сообщение · #1

Подскажите инструментарий, и способы снятия.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 07 февраля 2011 22:08
· Личное сообщение · #2

CFF Explorer худо-бедно дампит. Точнее, входящий в состав Task explorer.
А вообще на паблике тулз под это дело маловато пока, но там и протов на пальцах пересчитать.

| Сообщение посчитали полезным: Fairhawk

Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 07 февраля 2011 23:33
· Личное сообщение · #3

Archer пишет:
но там и протов на пальцах пересчитать


ну ето все дело относительное, не успеем оглянуться а они уже тут как тут
как там говорят - прогресс идет по експоненте?



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 07 февраля 2011 23:49
· Личное сообщение · #4

Ещё есть программка CHimpREC



Ранг: 481.4 (мудрец), 109thx
Активность: 0.180
Статус: Участник
Тот самый :)

Создано: 07 февраля 2011 23:58 · Поправил: Hexxx
· Личное сообщение · #5

А Windbg и .writemem не пробовали? Или из иды прямо через IDC, функция savefile().

-----
Реверсивная инженерия - написание кода идентичного натуральному




Ранг: 419.0 (мудрец), 647thx
Активность: 0.460.51
Статус: Участник
"Тибериумный реверсинг"

Создано: 08 февраля 2011 07:35
· Личное сообщение · #6

PeTools не дампит разве? Помнится поддержка 64 pe там есть.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 08 февраля 2011 08:09
· Личное сообщение · #7

Fairhawk, а импорт чем восстанавливать будете в dll?




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 08 февраля 2011 09:57
· Личное сообщение · #8

CHimpREC 64



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 08 февраля 2011 12:31
· Личное сообщение · #9

Nightshade, разве он работает с dll?




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 12 февраля 2011 06:47
· Личное сообщение · #10

> PeTools не дампит разве? Помнится поддержка 64 pe там есть.

Петулс весьма странно ведет себя на х64 машинх.
Процесс показывает как system, без зависимостей, но дампит таки иногда, но только в ручном режиме (dump region).
Намучался уже - неужели нет дампера нормального под семеру? под х64 - это вопще жопа, даже под ring-3 или не дампитс0, или в дампе полный гуан. тока драйвера спасают



Ранг: 65.4 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 12 февраля 2011 12:39 · Поправил: V0ldemAr
· Личное сообщение · #11

32 процесс неможет читать память 64 битного выше 0xFFFFFFFF плюс не все 64 процессы можно открыть с помощью 32 битного. Как уже говорилось WinDbg .writemem спасает.



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 11 июля 2011 20:58
· Личное сообщение · #12

Понекрофилю.
Не появилось чего для восстановления импорта в х64 длл?
Дампится идой нормально, а вот таблицу импорта восстанавливать нечем. Руками чоль набивать?

-----
старый пень





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 11 июля 2011 21:11 · Поправил: Модератор
· Личное сообщение · #13

Из паблик софта-chimprec+софт был http://deroko.phearless.org/rce.html от дероко, но сам не юзал ни один из них.
З.Ы. BoRoV, не списывай у меня!




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 11 июля 2011 21:17 · Поправил: BoRoV
· Личное сообщение · #14

imp64
CHimpREC

Ни одна не катит?
PS не надо, я первый. ты просто успел место забить выше.

-----
Лучше быть одиноким, но свободным © $me




Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 11 июля 2011 22:10
· Личное сообщение · #15

Не увидел там по поводу DLL ничего. Процесс без проблем обрабатывается чимпреком, а вот длл-ли не предусмотрены.

-----
старый пень





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 11 июля 2011 22:36
· Личное сообщение · #16

Для длл ещё и релоки могут понадобиться, хотя могут и нет. А под это я не видел софта. Как вариант-можешь куда-нить закинуть, может, кто санпачит. Либо самому софт рисовать.



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 12 июля 2011 11:25
· Личное сообщение · #17

Archer
С релоками проблем нет. А под импорт, видимо, прийдется писать.
p.s. Да уж, все чаще х64 появляется.

-----
старый пень




Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 12 июля 2011 12:52
· Личное сообщение · #18

А что там с PETools, проект заглох? Очень удобная тулза, но сильно не хватает поддержки x64 и кернелмод дампинга. Неужели нельзя дописать?

-----
PGP key <0x1B6A24550F33E44A>




Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 18 июля 2011 20:17
· Личное сообщение · #19

Выдались ударные выходные - написал свой импрек64. Основное отличие от других - можно дампить отдельные модули, а не только процесс.
http://rghost.net/14980111
R - Refresh processes
D - Dump module
I - Get imports
F - Fix dump
A - просто кнопка
Все адреса задаются как VA (не RVA) в хексе.

-----
старый пень


| Сообщение посчитали полезным: obfuskator


Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 18 июля 2011 23:04
· Личное сообщение · #20

ntldr
не заглох

ntldr пишет:
сильно не хватает поддержки x64 и кернелмод дампинга

за подробностями отписал в личку, чтобы не флудить тут

-----
EnJoy!




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 19 июля 2011 11:45
· Личное сообщение · #21

r_e, свое или частично дероко?



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 19 июля 2011 12:58
· Личное сообщение · #22

Полностью свое. Могу сырец ПМнуть. Но поскольку первая версия - там половину переделать надо для красоты.
В выложенной версии есть баг - не фиксится ModuleBase - релоки слетают.

-----
старый пень



 eXeL@B —› Протекторы —› Снятие дампа с 64 битной dll
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати