![]() |
eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор |
Посл.ответ | Сообщение |
|
Создано: 20 февраля 2013 00:23 · Личное сообщение · #1 Доброго времени! Есть проблемка: исследуемая софтина криптована, имеет на борту кучу способов антиотладки, перезапускает сама себя, создает потоки, генерит исключения, юзает только функции ntdll, поэтому анализ затруднен. Пока исследовал ее с помощью ollydbg, проставив бряки чуть ли не на все функции ntdll. Крайне медленно и неудобно. Вопрос: как упростить анализ? успешным анализ можно считать если буду знать какие функции и с какими папаметрами вызываются, т.е что подробно она делает). Подвопросы: есть ли нормально работающие апимониторы для функций nt? есть ли программы, которые позволяют поставить перехваты в ядре и залогировать? (на случай если сусентер используется) ![]() |
|
Создано: 20 февраля 2013 00:33 · Личное сообщение · #2 |
|
Создано: 20 февраля 2013 00:38 · Личное сообщение · #3 |
|
Создано: 20 февраля 2013 00:49 · Личное сообщение · #4 |
|
Создано: 21 февраля 2013 19:45 · Личное сообщение · #5 спасибо за ссылку на die ![]() апи монитор малоудобен. прямые вызовы от ехешника в ntdll не отличает от внутренних сопутствующих, вообще нереально понять что делается... (программа работает с секциями в памяти, потому важно понять алгоритм, какие секции открывает, загружает, мапит, анмапит, пишет, читает). по логу апимонитора как не ясно. может его можно как то настроить хитро... в общем разбираюсь... ![]() |
![]() |
eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор |