Сейчас на форуме: _MBK_, Adler (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Kerberos + Ida+Olly + winrar
Посл.ответ Сообщение

Ранг: 3.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 августа 2011 21:49
· Личное сообщение · #1

Здравствуйте , изучаю строение winrara 3.93 версии. Столкнулся с непонятной для меня вещью.

PeID показал что файл не запакован, Kerberos показал адрес возврата интересующей меня функции 46D84E , далее в IDA спокойно нашёл данное место. Постепенно поднимаясь по коду в верх нашел интересную функцию ,которую решил пропатчить.Загружаю код в Olly 1.10 и обнаруживаю ,что адрес который вернул Kerberos не существует, путём тырканья нашёл нужный кусок кода , но адреc вызываемой процедуры другой и постоянно меняется , после каждого рестарта отладки, причем меняется не весь ,а только первые 4 разряда, хвост же остаётся постоянным (XXXX5E9E). Поставив BP на начало данной функции при рестарте , отладчик в это ответвление так и не попал ,хотя BP остались и не потёрлись. Интересующий кусок кода можно найти только в определённый период отладки.Код находится в одном файле (winrar.exe) и не вызывается не из каких других библиотек, спокойно его можно обнаружить winhex по указанному Ida смещению.

Что происходит? Почему меняется адрес ? Почему он не совпадает с тем который показал Kerberos и Ida? Почему туда не заходит Olly , хотя должен , так как там есть заветная надпись и эта ветка единственная ведущая к ней. Спасибо.




Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 11 августа 2011 22:04
· Личное сообщение · #2

YellowKlen пишет:
Почему

По кочану!
WinRar уже закейгенили, а ты его патчить собрался..
Кури статьи, пиши кейген...

P.S. Статья Bad_Guy-a если что --> Link <--

-----
aLL rIGHTS rEVERSED!





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 11 августа 2011 22:06
· Личное сообщение · #3

Возможно, из-за ASLR адрес меняется. Гугли, что это такое.

| Сообщение посчитали полезным: YellowKlen


Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 11 августа 2011 22:09 · Поправил: Isaev
· Личное сообщение · #4

YellowKlen пишет:
Kerberos показал адрес возврата интересующей меня функции

что такое Kerberos, если не секрет? Что-то гугль пасходится во мнениях

OnLyOnE пишет:
Кури статьи, пиши кейген...
Статья Bad_Guy-a если что

она как бы совсем не про кейгеннинг )

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh





Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 11 августа 2011 22:12
· Личное сообщение · #5

Isaev пишет:
что такое Kerberos

API Logger

YellowKlen пишет:
Почему меняется адрес ?

Рандомизация адресов в Vista и Win7/8

-----
Yann Tiersen best and do not fuck


| Сообщение посчитали полезным: Isaev, YellowKlen


Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 11 августа 2011 22:13
· Личное сообщение · #6

Isaev пишет:
она как бы совсем не про кейгеннинг

Так ТС и не собирался кейгенить..
YellowKlen пишет:
решил пропатчить


-----
aLL rIGHTS rEVERSED!




Ранг: 3.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 августа 2011 22:14
· Личное сообщение · #7

OnLyOnE пишет:
По кочану!
WinRar уже закейгенили, а ты его патчить собрался..
Кури статьи, пиши кейген...

P.S. Статья Bad_Guy-a если что --> Link <--


Статью читал , и не только эту . Там нет ответов на мои вопросы.



Ранг: 3.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 августа 2011 22:16
· Личное сообщение · #8

Archer пишет:
Возможно, из-за ASLR адрес меняется. Гугли, что это такое.


Спасибо , буду изучать



Ранг: 3.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 августа 2011 22:18
· Личное сообщение · #9

PE_Kill пишет:
Рандомизация адресов в Vista и Win7/8


Пойду проверю на XP




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 11 августа 2011 22:22
· Личное сообщение · #10

Пользуйся кнопкой "Правка", не создавай сообщения подряд.
И для спасиб отдельная кнопка Полезное сообщение есть.



Ранг: 3.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 августа 2011 01:09
· Личное сообщение · #11

Да , в XP всё работает и адреса не меняются .


 eXeL@B —› Вопросы новичков —› Kerberos + Ida+Olly + winrar
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати