![]() |
eXeL@B —› Вопросы новичков —› Помогите с RLPack |
Посл.ответ | Сообщение |
|
Создано: 10 сентября 2011 12:14 · Личное сообщение · #1 Не получается распаковать RLPack. Проблема заключается в том, что программа просто напросто не запускается под отладчиком, хотя все проверки на анти дебаг прошли успешно. Крэш идет в данном участке кода. ![]() Если я правильно определил, то OEP находится здесь --> 556448 Но вот как обойти, чтобы не было этого исключения - не пойму. Также я смотрел видео по распаковке RLPack на Tuts4You, там к видео прилагался файл, у автора видео спокойно под отладчиком он запустился, у меня же та же самая ошибка и на нём была. Подскажите, в чем проблема. Сам файл: http://www.sendspace.com/file/81mkt6 ![]() |
|
Создано: 10 сентября 2011 15:49 · Личное сообщение · #2 |
|
Создано: 10 сентября 2011 15:59 · Личное сообщение · #3 |
|
Создано: 10 сентября 2011 16:21 · Личное сообщение · #4 |
|
Создано: 10 сентября 2011 16:36 · Личное сообщение · #5 |
|
Создано: 10 сентября 2011 16:59 · Личное сообщение · #6 для запуска под отладчиком достаточно фантома с галкой "Protect DRx" и "NtSetContextThread" ставим железный бряк на адрес 6784B0 Code:
и когда остановимся на нём, просто перепрыгиваем этот call не выполняя OEP правильное - 556448 спёртые команды Code:
бинарь - 558BEC83C4F053B86C4A5500E87727EBFF8B1D38F25500B8D4645500E8674AF5FF но одного OEP будет мало. файл был упакован с опцией "Advanced AntiDump protection". спёрто 512 инструкций из кода вместо этого спёртой кода в проге будут прыжки в аллоченую секцию, типа таких Code:
саму таблицу с виртуальными инструкциями для спёртого кода можно будет найти тут Code:
там не сами спёртые инструкции, а их виртуальное представление адрес в коде без учёта ImageBase - 4 байта тип спёртой инструкции (всего 74 типа может быть) - 4 байта константа/адрес из спёртой инструкции без учёта ImageBase - 4 байта ![]() |
|
Создано: 10 сентября 2011 18:56 · Личное сообщение · #7 |
|
Создано: 10 сентября 2011 19:33 · Личное сообщение · #8 |
|
Создано: 10 сентября 2011 20:52 · Личное сообщение · #9 |
![]() |
eXeL@B —› Вопросы новичков —› Помогите с RLPack |
Эта тема закрыта. Ответы больше не принимаются. |