у меня жуткая проблема :D пробую изучать ассемблер по самоучителю какому-то. вроде все норм было, вот только в последнее время появилась проблема с оллиДбг - загружая программу, даже самую простую, в пару строк, сам дебаггер выдает кучу каких-то неведомых инструкций. мало того, отыскав свой кусок кода в этом лесу (свой код в пару строк отыскать так и не смог) я никак не могу на него попасть - в самоучителе вроде все просто написано, да оно вроде раньше норм было - жмеш ф8 и норм... сейчас же на ф8 выполнив пару инструкций курсор перепрыгивает в пустые строки (DB 00). пробовал переустанавливать / рыться в настройках / ставить разные версии олли / от поисков в гугле уже голова болит...вообщем яхз, помогите плиз. заранее сорри за нубство, если чо
а что конкретно в оле построчно выполняется, если до кода самой программы курсор так и не доходит? может вы тупо стоите на EP программы, а не на OEP, и усердно трассируете ntdll ?
tihiy_grom пишет: может вы тупо стоите на EP программы, а не на OEP, и усердно трассируете ntdll ? EP - это EntryPoint, точка входа. Это то, место, откуда начинает выполняться программа OEP - это Original Entry Point, псевдопонятие, придуманное для разделения Entry Point пакера/протектора и Entry Point программы.
В данном случае никакого OEP быть вообще не может, насколько я понял, ты писал про системную точку останова (System Breakpoint) к Entry Point это не относится, это всего лишь нотификатор системы о начале инициализации структур PE файла.
Сори за оффтоп, просто не понимаю, почему все пишут OEP, говоря про точку входа в PE файл.
1) нужно в настройках ольги поставить остановку на EP, а не на WinMain 2) поставить плагин cleanupex и почаще чистить udd'шки (можно вручную) 3) при виде непонятного кода требуется переанализировать модуль (CTRL+A)
бинарник прикрепил. скрин олли с загруженным бинарником(остановка на еп стоит) SReg пишет: ПКМ->Analysis->Remove analysis from module заменило дб 00 на ADD BYTE PTR DS:[EAX], AL drone пишет: 3) при виде непонятного кода требуется переанализировать модуль (CTRL+A) ничего не меняется
tihiy_grom через ф9 все норм проходит, мало того, если вовремя нажать паузу, то можно попасть в мой код, ге дальше все норм идет по ф8. tihiy_grom пишет: если EP после запуска станет правильной - значит у тебя засранчег в системе сидит а когда она должна стать правильной? когда перезапучкаю через ктрл+ф2? если да, то ничего не меняется, еп та же.
KILLandEAT Твой файл на скринах EP изменён на JMP 00B00000 тоесть какаято программа меняет оригинальную точку входа на прыжок в область памяти где видимо рассположен её код(троян или вирус либо какая либо прога ?) нажми F7 и сделай скрин этого участка .
----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.
KILLandEAT пишет: шас чонить другое поставлю Скачай AVG или Aviru(правдо он орёт на всё что движется и недвижетчя) и поставь виртуальную машину и на ней проводи эксперименты(влюбой момент можно откатится если что).
----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.
вообщем там где комодо ничего не находил аваст нашел 1 вирус при первом скане и потом еще 4 при запланированном до загрузки системы. все вроде заработало как надо. щас удалил аваст и разбираюсь с авг(мож тоже чонить нового найдет:s1. всем спасибо за помощь.