| eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 20 февраля 2013 00:23  · Личное сообщение · #1 Доброго времени! Есть проблемка: исследуемая софтина криптована, имеет на борту кучу способов антиотладки, перезапускает сама себя, создает потоки, генерит исключения, юзает только функции ntdll, поэтому анализ затруднен. Пока исследовал ее с помощью ollydbg, проставив бряки чуть ли не на все функции ntdll. Крайне медленно и неудобно. Вопрос: как упростить анализ? успешным анализ можно считать если буду знать какие функции и с какими папаметрами вызываются, т.е что подробно она делает). Подвопросы: есть ли нормально работающие апимониторы для функций nt? есть ли программы, которые позволяют поставить перехваты в ядре и залогировать? (на случай если сусентер используется) ![]()  | 
| 
 | 
Создано: 20 февраля 2013 00:33  · Личное сообщение · #2  | 
| 
 | 
Создано: 20 февраля 2013 00:38  · Личное сообщение · #3  | 
| 
 | 
Создано: 20 февраля 2013 00:49  · Личное сообщение · #4  | 
| 
 | 
Создано: 21 февраля 2013 19:45  · Личное сообщение · #5 спасибо за ссылку на die   классная штука.апи монитор малоудобен. прямые вызовы от ехешника в ntdll не отличает от внутренних сопутствующих, вообще нереально понять что делается... (программа работает с секциями в памяти, потому важно понять алгоритм, какие секции открывает, загружает, мапит, анмапит, пишет, читает). по логу апимонитора как не ясно. может его можно как то настроить хитро... в общем разбираюсь... ![]()  | 
| eXeL@B —› Вопросы новичков —› Глобальные бряки или низкоуровневый апи монитор | 





 классная штука.
 Для печати