Сейчас на форуме: yashechka (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› UnoPiX
Посл.ответ Сообщение


Ранг: 61.7 (постоянный)
Активность: 0.050
Статус: Участник
я

Создано: 27 апреля 2005 18:12
· Личное сообщение · #1

Нашел тут статейку на xtin про методы борьбы с отладчиками, дамперами и т .д. Ну и решил проверить, однако ниче лучше не придумал где использовать чем вот в этой проге UnoPiX - че то типо скрамблера и т.п. но это не есть главное. Вся фишка в том что есть вот такой метод против дампа:

mov eax, fs:[30h] ; PEB
mov eax, [eax+0Ch] ; PEB_LDR_DATA
mov eax, [eax+0Ch] ; Ldr.InLoadOrderModuleList.Flink
lea ebx, [eax+20h] ; LDR_DATA_TABLE_ENTRY.SizeOfImage
lea ecx, [eax+18h] ; LDR_DATA_TABLE_ENTRY.DllBase
mov dword ptr [ebx], 0 ; SizeOfImage
mov dword ptr [ecx], 0 ; ImageBase

Подставляем левый размер образа и базу тоже. Однако после этого нихрена не работает функция GetModuleFileName, и как я понимаю из-за левой базы. GetModuleHandle тоже поедие неработает.

Вопрос: каким макаром сменить базу и при этом заставить GetModuleFileName нормально работать.

вот На всякий случай прицепил UnoPiX.

27b3_unopix.zip



Ранг: 2.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 апреля 2005 23:13
· Личное сообщение · #2

Прога в принципе ничего но вот проблема в 50% случаев прога на выхаде получается не рабочая, а на счет твоего вопроса посмотрим пока времени нет.



Ранг: 4.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 мая 2005 19:40 · Поправил: entusiast
· Личное сообщение · #3

BaGiE Может, ты уже нашел ответ на свой вопрос, но все же рискну ответить.
1. А зачем тебе GetModuleHandle/GetModuleFileName? Перед тем как похабить PEB вытащи оттуда базу, получи имя своего файла и потом затриай чего хочешь.....
Ну или базу можно еще так взять:
call l1
l1:
pop eax
sub eax,offset l1


 eXeL@B —› Крэки, обсуждения —› UnoPiX
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати