| Посл.ответ | 
Сообщение | 
 Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 06:55   · Личное сообщение ·  #1 
Скачал недавно программу NetInfo. Программа содержит полезные тузлы для сетки собранные вместе.
 Скачать можно тут:
 netinfo.tsarfin.com/downloads/netinfo.zip
 вес: 1,6 метра.
 Установил прогу. Грянул PEiD'ом. Упаковщит Neolite 2.0 
 Начал распаковку вручную.Тут проблема в следующем. Насколько я понял OEP находится по адресу:004258D7
 Снял дамп, восстановил импорт. PEiD пишет:Microsoft Visual C++ 7.0 Method2
 Но при запуске в Olly DBG олька ругается говорит, что файл возможно упакован. Снял упаковщик вроде верно, даже статьи здесь про Neolite перечел.Все вроде верно. Может что с РЕ заголовком? Или ОЕР нето?
   | Сообщение посчитали полезным:  | 
 | 
  Ранг: 500.6 (!), 7thx Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 07:11   · Личное сообщение ·  #2 
dimaxmaster
Дальше то, проблема какая?
 Тебе не нравится мессага?
   | Сообщение посчитали полезным:   | 
 Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 07:18   · Личное сообщение ·  #3 
NIKOLA пишет:
 Дальше то, проблема какая?
 Тебе не нравится мессага? 
Странновато, что она выводится, по идее не должна. Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не остановиться, поэтому прогу трудно исследовать.Логично подумать, что что-то скорее всего с РЕ заголовком, на него олька и ругается, но возможно я ОЕР не правильно нашел!
   | Сообщение посчитали полезным:   | 
  Ранг: 116.7 (ветеран) Активность: 0.1↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 08:04   · Личное сообщение ·  #4 
dimaxmaster, олька глючит видимо. ОЕП ты нашёл верно. Не знаю поможет ли тебе, но активируй на всякий случай опцию "Skip compressed code warning and..." в Olly Advanced.
   | Сообщение посчитали полезным:   | 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired 
 
 | 
Создано: 08 ноября 2006 08:12   · Личное сообщение ·  #5 
Смотря чо Олька говорит, если EntryPoint outside of code section, забей болт. В принципе тут будут фишки типа того, что анализ сохраняться не будет. Чтобы поправить, поменяй в заголовке SizeOfCode на весь размер файла.
   | Сообщение посчитали полезным:  | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 08:32   · Личное сообщение ·  #6 
dimaxmaster
 Neolite 2.0 древний пакер к тому же платный врядли сейчас подобным дерьмом пакуют, тем более сетевые проги ! Скорей всего ты неправильно распаковал!
   | Сообщение посчитали полезным:   | 
 Ранг: 116.1 (ветеран), 5thx Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 08:54 · Поправил: BoOMBoX   · Личное сообщение ·  #7 
to dimaxmaster:
 если есть возможность, можешь глянуть мой распакованный вариант, будут ли с ним такие же траблы:
 http://slil.ru/23373314 http://slil.ru/23373314
   | Сообщение посчитали полезным:  | 
 Ранг: 22.0 (новичок) Активность: 0.01↘0 Статус: Участник 
 
 | 
Создано: 08 ноября 2006 09:30   · Личное сообщение ·  #8 
там импорт здоровый, функций 700,  наверное в   импреке  ты маленький размер поставил... и не всё восстановил.  Я на  jmp EAX сдампил, потом импорт. Запустилось нормально.
   | Сообщение посчитали полезным:  | 
  Ранг: 312.0 (мудрец), 349thx Активность: 0.46↗0.65 Статус: Участник Advisor 
 
 | 
Создано: 08 ноября 2006 14:24   · Личное сообщение ·  #9 
pavka пишет:
 древний пакер  
Где только откопали,археологи?
 Попадалось как то давно упакованых им,всего две проги,сам пакер и NeoTracePro.ОЕР на апаратный(hr esp-4) ловиться,в дампе последнюю секцию (пакера),можно удалить.
 ----- Чтобы юзер в нэте не делал,его всё равно жалко..  | Сообщение посчитали полезным:   | 
 Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник 
 
 | 
Создано: 09 ноября 2006 01:07   · Личное сообщение ·  #10 
Mifodix
варнинг можно отключить, но с бряками проблемы остаются
 Archer
Полезный совет, но какой должен быть SizeOfCode?Это сумма SizeOfInitializedData+SizeOfUninitializedData или какая?
 fix200
а какой нужно размер?
 BoOMBoX/TSRh
скачаю гляну, tnks
   | Сообщение посчитали полезным:   | 
 Ранг: 26.9 (посетитель) Активность: 0.02↘0 Статус: Участник 
 
 | 
Создано: 09 ноября 2006 06:34   · Личное сообщение ·  #11 
Если инлайнить будешь - обрати внимание на оверлей, при цеплянии новой секции можешь убить, так что подумай    И ещё нужно VirtualProtectEx отрубить...
   | Сообщение посчитали полезным:  | 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired 
 
 | 
Создано: 09 ноября 2006 06:53   · Личное сообщение ·  #12 
dimaxmaster
При загрузке файла SizeOfCode не влияет особо вроде, поставь его равным размеру файла ну или чтобы хотя бы покрыло нужную секцию (вторую секцию, полагаю).
   | Сообщение посчитали полезным:   | 
  Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE 
 
 | 
Создано: 09 ноября 2006 07:01   · Личное сообщение ·  #13 
dimaxmaster пишет:
 ...Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не ... 
можно ольку пропатчить и всё норм будет    тока это на свой страх и риск, могу даже место 
 подсказать...
 ----- [nice coder and reverser]  | Сообщение посчитали полезным:   | 
 Ранг: 53.8 (постоянный) Активность: 0.05↘0 Статус: Участник 
 
 | 
Создано: 09 ноября 2006 08:11   · Личное сообщение ·  #14 
Archer
спасибо за совет, нашел свою ошибку, надо было поменять значение в PE BaseofCode - на нем и ругалась олька. Теперь и с бряками все в порядке  
Hellspawn
Не ольку патчить не хочу, нашел свою ошибку в РЕ   и олька работает на ура
   | Сообщение посчитали полезным:   |