| Сейчас на форуме: padad42664, kris_sexy, site-pro, vasilevradislav (+7 невидимых) |
| eXeL@B —› Крэки, обсуждения —› Kак вычислить OEP по адрессу из OllyDbg |
| Посл.ответ | Сообщение |
|
|
Создано: 07 июля 2007 16:18 · Личное сообщение · #1 |
|
|
Создано: 07 июля 2007 16:19 · Поправил: Veliant · Личное сообщение · #2 |
|
|
Создано: 07 июля 2007 17:18 · Личное сообщение · #3 |
|
|
Создано: 07 июля 2007 20:32 · Поправил: FrenFolio · Личное сообщение · #4 Oldschool пишет: как вычислить OEP по адрессу из OllyDbg нужно ввести OEP в Import REConstructor 1.6 Адрес OEP который нужно ввести в поле ImpREC - относительный по отношению к Image Image распаковываемой проги. Поэтому его можно определить как разницу между тем, который виден в OllyDbg за минусом ImageBase. Например, OEP=403156 (реальный найденный адрес OEP распаковываемый проги), Image Base=400000. Поэтому RVA OEP=OEP-ImageBase=403156-400000=003156 - это число и надо ввести. Вот такая сложнейшая математика.
Oldschool пишет: адрес OEP в OllyDbg = 7С810639 Такой адрес, начинающийся на цифру 7, может быть только для API-функций, находящихся в системных библиотеках. ----- Программист SkyNet ![]() |
|
|
Создано: 07 июля 2007 21:02 · Личное сообщение · #5 Veliant пишет: такого ОЕП не может быть.... ] FrenFolio пишет: Такой адрес, начинающийся на цифру 7, может быть только для API-функций, находящихся в системных библиотеках. Oldschool Не слушай этот гон Может быть такая ОЕП. Смело отнимай Image Base и получишь EP RVA.
З.Ы. Для неверующих прикрепляю файл с Image Base = 7C000000 ![]() 101f_07.07.2007_CRACKLAB.rU.tgz - msgbox.exe
----- Уважайте других и пишите грамотно. ![]() |
|
|
Создано: 07 июля 2007 21:10 · Поправил: FrenFolio · Личное сообщение · #6 |
|
|
Создано: 07 июля 2007 21:47 · Личное сообщение · #7 |
|
|
Создано: 07 июля 2007 21:57 · Личное сообщение · #8 Oldschool пишет: адрес OEP в OllyDbg = 7С810639 При ImageBase 7C800000 приложение не запускается (OS : WinXP Pro SP2), а выводит сообщение : Системная библиотека kernel32.dll перемещена в памяти. Работа приложения будет нарушена. Перемещение произошло из-за того, что библиотека E:\Project1.exe заняла область адресов, зарезервированную для системных DLL Windows. ![]() |
|
|
Создано: 07 июля 2007 22:07 · Личное сообщение · #9 |
|
|
Создано: 07 июля 2007 22:09 · Личное сообщение · #10 |
|
|
Создано: 07 июля 2007 22:39 · Личное сообщение · #11 |
|
|
Создано: 07 июля 2007 22:43 · Личное сообщение · #12 |
|
|
Создано: 07 июля 2007 22:49 · Личное сообщение · #13 |
|
|
Создано: 07 июля 2007 22:55 · Личное сообщение · #14 |
|
|
Создано: 08 июля 2007 12:22 · Личное сообщение · #15 Executioner пишет: главное, чтоб конец образа не вылазил за 7C800000 Ух блин, извращенцы. На улице июль, девушки на пляже скучают, а они тут EP в жопу засовывают!
Автор решил продолжать здесь: http://exelab.ru/f/action=vthread&forum=5&topic=9304 ----- Всем привет, я вернулся ![]() |
| eXeL@B —› Крэки, обсуждения —› Kак вычислить OEP по адрессу из OllyDbg |
| Эта тема закрыта. Ответы больше не принимаются. |







Может быть такая ОЕП. Смело отнимай Image Base и получишь EP RVA.

и встретишь)

Для печати