Посл.ответ |
Сообщение |
Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 08 ноября 2006 06:55 · Личное сообщение · #1
Скачал недавно программу NetInfo. Программа содержит полезные тузлы для сетки собранные вместе.
Скачать можно тут:
netinfo.tsarfin.com/downloads/netinfo.zip
вес: 1,6 метра.
Установил прогу. Грянул PEiD'ом. Упаковщит Neolite 2.0
Начал распаковку вручную.Тут проблема в следующем. Насколько я понял OEP находится по адресу:004258D7
Снял дамп, восстановил импорт. PEiD пишет:Microsoft Visual C++ 7.0 Method2
Но при запуске в Olly DBG олька ругается говорит, что файл возможно упакован. Снял упаковщик вроде верно, даже статьи здесь про Neolite перечел.Все вроде верно. Может что с РЕ заголовком? Или ОЕР нето?
| Сообщение посчитали полезным: |
|
Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник
|
Создано: 08 ноября 2006 07:11 · Личное сообщение · #2
dimaxmaster
Дальше то, проблема какая?
Тебе не нравится мессага?
| Сообщение посчитали полезным: |
Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 08 ноября 2006 07:18 · Личное сообщение · #3
NIKOLA пишет:
Дальше то, проблема какая?
Тебе не нравится мессага?
Странновато, что она выводится, по идее не должна. Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не остановиться, поэтому прогу трудно исследовать.Логично подумать, что что-то скорее всего с РЕ заголовком, на него олька и ругается, но возможно я ОЕР не правильно нашел!
| Сообщение посчитали полезным: |
Ранг: 116.7 (ветеран) Активность: 0.1↘0 Статус: Участник
|
Создано: 08 ноября 2006 08:04 · Личное сообщение · #4
dimaxmaster, олька глючит видимо. ОЕП ты нашёл верно. Не знаю поможет ли тебе, но активируй на всякий случай опцию "Skip compressed code warning and..." в Olly Advanced.
| Сообщение посчитали полезным: |
Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 08 ноября 2006 08:12 · Личное сообщение · #5
Смотря чо Олька говорит, если EntryPoint outside of code section, забей болт. В принципе тут будут фишки типа того, что анализ сохраняться не будет. Чтобы поправить, поменяй в заголовке SizeOfCode на весь размер файла.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 08 ноября 2006 08:32 · Личное сообщение · #6
dimaxmaster
Neolite 2.0 древний пакер к тому же платный врядли сейчас подобным дерьмом пакуют, тем более сетевые проги ! Скорей всего ты неправильно распаковал!
| Сообщение посчитали полезным: |
Ранг: 116.1 (ветеран), 5thx Активность: 0.06↘0 Статус: Участник
|
Создано: 08 ноября 2006 08:54 · Поправил: BoOMBoX · Личное сообщение · #7
to dimaxmaster:
если есть возможность, можешь глянуть мой распакованный вариант, будут ли с ним такие же траблы:
http://slil.ru/23373314 http://slil.ru/23373314
| Сообщение посчитали полезным: |
Ранг: 22.0 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 08 ноября 2006 09:30 · Личное сообщение · #8
там импорт здоровый, функций 700, наверное в импреке ты маленький размер поставил... и не всё восстановил. Я на jmp EAX сдампил, потом импорт. Запустилось нормально.
| Сообщение посчитали полезным: |
Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor
|
Создано: 08 ноября 2006 14:24 · Личное сообщение · #9
pavka пишет:
древний пакер
Где только откопали,археологи?
Попадалось как то давно упакованых им,всего две проги,сам пакер и NeoTracePro.ОЕР на апаратный(hr esp-4) ловиться,в дампе последнюю секцию (пакера),можно удалить.
----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: |
Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 ноября 2006 01:07 · Личное сообщение · #10
Mifodix
варнинг можно отключить, но с бряками проблемы остаются
Archer
Полезный совет, но какой должен быть SizeOfCode?Это сумма SizeOfInitializedData+SizeOfUninitializedData или какая?
fix200
а какой нужно размер?
BoOMBoX/TSRh
скачаю гляну, tnks
| Сообщение посчитали полезным: |
Ранг: 26.9 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 09 ноября 2006 06:34 · Личное сообщение · #11
Если инлайнить будешь - обрати внимание на оверлей, при цеплянии новой секции можешь убить, так что подумай И ещё нужно VirtualProtectEx отрубить...
| Сообщение посчитали полезным: |
Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 09 ноября 2006 06:53 · Личное сообщение · #12
dimaxmaster
При загрузке файла SizeOfCode не влияет особо вроде, поставь его равным размеру файла ну или чтобы хотя бы покрыло нужную секцию (вторую секцию, полагаю).
| Сообщение посчитали полезным: |
Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 09 ноября 2006 07:01 · Личное сообщение · #13
dimaxmaster пишет:
...Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не ...
можно ольку пропатчить и всё норм будет тока это на свой страх и риск, могу даже место
подсказать...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 ноября 2006 08:11 · Личное сообщение · #14
Archer
спасибо за совет, нашел свою ошибку, надо было поменять значение в PE BaseofCode - на нем и ругалась олька. Теперь и с бряками все в порядке
Hellspawn
Не ольку патчить не хочу, нашел свою ошибку в РЕ и олька работает на ура
| Сообщение посчитали полезным: |