munster пишет: OllyDbg 1.1 не верно EIP определяет на двух разных ПК и соответственно не могу дальше разбираться (на одном win8.1 x64 и win10 x64 на другом) Отвечу самому себе - вдруг другим пригодится. А ответ нужен ибо проблема мешает разбирать курс: я в 19 главе уперся почему же у меня HideDebugger не срабатывает:
Нужен просто плагин Olly Advanced и в нем применить настройку х64
Belg пишет: А через что тогда искать? Alt+M, ПКМ, Search. Если нашел что хотел Ctrl+R на первом байте строки. Как сказано выше, выбери моноширинный шрифт с поддержкой кириллицы.
Belg пишет: А ента где?) Options - Options - Appearance - Fonts. Выбираешь например Font 5, в нем MonteCarlo Extended, набор символов кириллица. На всех вкладках нажимаешь Appearance - Font - Font 5.
Belg пишет: Нету в Font 5 никакого MonteCarlo Extended Ну выбери из этого что-нибудь --> Link <--, мне монте карло нравится тем, что почти неотличим от terminal, но с кириллицей. Загугли себе monospaced fonts, шрифты важная штука.
Belg, я понимаю, что все где-то начинают и мастерами не рождаются. На форуме всегда рады помочь, но и человек должен сделать шаг или хоть полшага навстречу. А именно: иметь желание и возможность хоть что-то сделать самому. Ну там google или другой какой search engine использовать для поиска, попытаться разобраться, прежде чем на форум бежать с самыми тривиальными вопросами. Умение и желание работать самостоятельно - ключь к успеху в RE. Без них никуда. и еще: это форум технический и лексика сообщений или вопросов должна соответствовaть тематике. Словечки типа "Печалька, бида-бида, А ента где?) " и им подобные больше уместны на одноклассниках или в контакте. Удачи!
plutos согласен,нужно читать литературу и пробывать самому. Вот вчера сидел ( света не было) перечитывал учебник про сравнение ASCII и UNICODE. если чем то не пользуешься то оно забывается.Повторение мать учения.
Belg пишет: Не нашло. А Interactive Delphi Reconstructor нашёл. Печальбеда. Ну значит ольгу в корзину и пользуйся только программами, которые все сами находят.
Решил пойти хитрее, скопировал адрес, по которому расположен текст и прошёл по нему в оле. Кто бы мог подумать - ничего. Решил забить и работать без текста, коли номер команды уже известен, осталось лишь найти вызов к ней, но пока не получается.
Belg пишет: адрес, который нашла олька отличается от того, что выдал IDR Не отличается. VA=8BF504 и там и там. В тот раз не баговалось ничего, ты видимо искал в кодировке cp1251, а строка в unicode. Вообще нормальные программы ТАК не локализуют, но программа видно что ненормальная, так что нормально все.