Сейчас на форуме: asfa, _MBK_, Adler (+8 невидимых)

 eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор
Посл.ответ Сообщение

Ранг: 2.2 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2013 00:23
· Личное сообщение · #1

Доброго времени!

Есть проблемка: исследуемая софтина криптована, имеет на борту кучу способов антиотладки, перезапускает сама себя, создает потоки, генерит исключения, юзает только функции ntdll, поэтому анализ затруднен.
Пока исследовал ее с помощью ollydbg, проставив бряки чуть ли не на все функции ntdll. Крайне медленно и неудобно.

Вопрос: как упростить анализ? успешным анализ можно считать если буду знать какие функции и с какими папаметрами вызываются, т.е что подробно она делает).
Подвопросы: есть ли нормально работающие апимониторы для функций nt? есть ли программы, которые позволяют поставить перехваты в ядре и залогировать? (на случай если сусентер используется)



Ранг: 2.2 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2013 00:33
· Личное сообщение · #2

добавка к вопросам выше: посоветуйте нормальную определялку чем упакован файл (с хоть немного современными сигнатурами), чтобы можно было свои сигны добавлять и все текущие нормально редактировать.




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 20 февраля 2013 00:38
· Личное сообщение · #3

https://ssl.exelab.ru/f/action=vthread&forum=12&topic=20736



Ранг: 13.8 (новичок), 8thx
Активность: 0.010.04
Статус: Участник

Создано: 20 февраля 2013 00:49
· Личное сообщение · #4

priag попробуй ApiMonitor.



Ранг: 2.2 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 21 февраля 2013 19:45
· Личное сообщение · #5

спасибо за ссылку на die классная штука.

апи монитор малоудобен. прямые вызовы от ехешника в ntdll не отличает от внутренних сопутствующих, вообще нереально понять что делается...
(программа работает с секциями в памяти, потому важно понять алгоритм, какие секции открывает, загружает, мапит, анмапит, пишет, читает). по логу апимонитора как не ясно. может его можно как то настроить хитро... в общем разбираюсь...


 eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати