Сейчас на форуме: Magister Yoda, site-pro, Rio, johnniewalker (+5 невидимых) |
eXeL@B —› Крэки, обсуждения —› Mod_4B3C.dll |
Посл.ответ | Сообщение |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 01 июля 2012 10:28 · Поправил: ELF_7719116 · Личное сообщение · #1 Достаточно странная история произошла при отладке В процессе отладки в памяти отлаживаемого процесса иногда появляется(закономерности нет) скрытая библиотека Mod_4B3C.dll(Mу Olly Debugger???) 4B3C(hex) = 19260(dec) Кроме ольки, никто (ProcessExplorer, PETools) ее больше не видит, поэтому сколотив жалкое подобие дампера криво сдампил. Предполагаю, что библиотека олькина. Вторая странность заключается в том, что SRPII при переборе обнаруживает скрытый процесс(pid всегда не кратна 4) - открыть и получить базовую системную информацию можно, но путь загрузки модуля отсутствует. И все это заставляет по крайней мере немного задуматься. 8bc1_01.07.2012_EXELAB.rU.tgz - MOD.zip |
|
Создано: 01 июля 2012 10:52 · Поправил: -=AkaBOSS=- · Личное сообщение · #2 библиотека - MSCTF.dll см. аттач b352_01.07.2012_EXELAB.rU.tgz - MOD.7z по поводу скрытого процесса - ну проскань систему чем-то типа GMER или RkU |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 01 июля 2012 11:07 · Личное сообщение · #3 |
|
Создано: 01 июля 2012 11:15 · Личное сообщение · #4 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 01 июля 2012 11:22 · Личное сообщение · #5 |
|
Создано: 01 июля 2012 11:53 · Поправил: -=AkaBOSS=- · Личное сообщение · #6 ELF_7719116 пишет: пауза при загрузке новой длл не срабатывает. а трассируешь от точки входа основного модуля, или от System breakpoint? если первое - то может и не остановится, так как может грузится виндой при обработке импорта | Сообщение посчитали полезным: TLN |
|
Создано: 01 июля 2012 12:32 · Личное сообщение · #7 Пауза при загрузке длл-это всего лишь стандартая штука при загрузке виндой. Если мапить руками, пауза и не должна работать. А отсутствие закономерности... наверняка она есть, просто пока не понятна. Как вариант-во-первых, разобраться, кто инжектит, поискав хотя бы просто по последовательности байтов. Во-вторых, брать да отлаживать инжектор, когда он срабатывает. |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 01 июля 2012 13:25 · Личное сообщение · #8 |
|
Создано: 01 июля 2012 14:07 · Личное сообщение · #9 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 02 июля 2012 17:47 · Личное сообщение · #10 |
eXeL@B —› Крэки, обсуждения —› Mod_4B3C.dll |