| eXeL@B —› Вопросы новичков —› Русский текст в OllyDbg |
| Посл.ответ | Сообщение |
|
|
Создано: 05 апреля 2013 12:34 · Личное сообщение · #1 |
|
|
Создано: 05 апреля 2013 12:40 · Личное сообщение · #2 |
|
|
Создано: 05 апреля 2013 12:40 · Личное сообщение · #3 |
|
|
Создано: 05 апреля 2013 12:50 · Поправил: skew · Личное сообщение · #4 |
|
|
Создано: 05 апреля 2013 13:10 · Личное сообщение · #5 |
|
|
Создано: 05 апреля 2013 13:51 · Личное сообщение · #6 |
|
|
Создано: 05 апреля 2013 14:07 · Поправил: DimitarSerg · Личное сообщение · #7 |
|
|
Создано: 05 апреля 2013 14:23 · Личное сообщение · #8 DimitarSerg это я и сам увидел, но я хочу чтобы любой серийник подходил, проще говоря я тренируюсь, и вот хотел узнать, как найти исходную точку, откуда начинается проверка сразу возникло несколько вопросов, как распаковать mpress? я пробовал quick unpacker , в нем выбираю программу выбираю автоматически найденный адрес и жму распаковать. после этого программа запускается но не распаковывается. еще вопрос: у меня windows 7 x64 пробовал ставить Ida pro, но она не может нормально работать с отладкой. это у меня с виндой проблемы или программа не работает сама по себе? ![]() |
|
|
Создано: 05 апреля 2013 14:45 · Поправил: DimitarSerg · Личное сообщение · #9 skew пишет: сразу возникло несколько вопросов, как распаковать mpress? hr esp-4 и джампом на ОЕП выходишь, затем дамп + импорт. В общем вот тебе мини-видео по снятию мпресс с данной проги и дамп, который грузи в ИДР для облегчения анализа и создание мапы. add: QU 2.2 Force OEP от Фюрера и Арчера находит верный ОЕП 005C7F80, и распаковывает. ----- ds ![]() |
|
|
Создано: 05 апреля 2013 16:25 · Личное сообщение · #10 |
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 05 апреля 2013 17:09 · Личное сообщение · #11 |
|
|
Создано: 05 апреля 2013 17:58 · Личное сообщение · #12 |
|
|
Создано: 05 апреля 2013 22:03 · Личное сообщение · #13 |
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 05 апреля 2013 22:22 · Личное сообщение · #14 skew пишет: Возможно ли из стека перейти в сам код Перефразируй вопрос (не совсем понятно, о чем идет речь). Вообще, техническим языком, это делается через адрес возврата(return address). Если твоя прога юзает, к примеру, WinAPI MessageBox для вывода смс о не угаданном ключе, то идешь в User32 и ставишь точку останова на ret MessageBoxA или MessageBoxW. Ну а дальше-прямиком в конец проверки, а там выше TEST EAX, EAX ... Классика! ![]() |
|
|
Создано: 05 апреля 2013 22:45 · Личное сообщение · #15 |
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 05 апреля 2013 23:05 · Поправил: ELF_7719116 · Личное сообщение · #16 skew Знающие люди все уже рассказали выше! Детали: для начала(для приличия)надо в OEP попасть, т.е. сюды Code:
Короче ставишь аппаратную точку останова на 0076B10Ch! Тут имеет некоторый смысл взять и снять дамп (LordPE, PeTools) и восстановить таблицу импорта(ImportRec). Стартовый код по виду - Delphi, соответственно имеет смысл использовать IDR. Если самому до сих пор никак. Могу еще посоветовать посмотреть тут: Code:
как всякая хрень пишется в Config.ini. Короче, фигню какую-то Вы ковыряете
| Сообщение посчитали полезным: DimitarSerg, skew |
|
|
Создано: 06 апреля 2013 01:28 · Личное сообщение · #17 |
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 06 апреля 2013 08:30 · Поправил: ELF_7719116 · Личное сообщение · #18 |
|
|
Создано: 06 апреля 2013 10:08 · Личное сообщение · #19 |
|
|
Создано: 06 апреля 2013 15:37 · Поправил: Gideon Vi · Личное сообщение · #20 |
|
|
Создано: 06 апреля 2013 16:55 · Личное сообщение · #21 |
|
|
Создано: 06 апреля 2013 17:16 · Личное сообщение · #22 |
| eXeL@B —› Вопросы новичков —› Русский текст в OllyDbg |




Ну или ввести на английском или цифорки.




Но если серьезно: IDR(ИДР) - Interactive Delphi Reconstructor



Для печати