Сейчас на форуме: asfa, vsv1 (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Постоянный адрес загрузки программы
Посл.ответ Сообщение


Ранг: 105.6 (ветеран), 36thx
Активность: 0.10
Статус: Участник

Создано: 21 января 2016 22:32
· Личное сообщение · #1

Доброе время суток.
На долгое время я отлучался от изучения программ и писал их сам. Но время идет - и вот решил вернуться.
Начнем с того что раньше я работал с xp, и проблемы с постоянным ребазированием программы ( когда после запуска она загружается по другому адресу и все HWBP летят к чертям до перерасчета ) у меня не возникало.
Но сейчас у меня win7. И эта штука начинает уже надоедать.
Гугл мне сейчас мало смог помочь - потому что я не знаю даже как спросить его об этом - поэтому спрашиваю здесь - как отключить эту особенность винды?
Можно ли её отключать на "боевой винде" или же для исследований все таки завести виртуалку?



Ранг: 92.1 (постоянный), 83thx
Активность: 0.110
Статус: Участник

Создано: 21 января 2016 22:36
· Личное сообщение · #2

ASLR

| Сообщение посчитали полезным: Dart Sergius

Ранг: 80.6 (постоянный), 194thx
Активность: 0.10.04
Статус: Участник

Создано: 22 января 2016 02:14
· Личное сообщение · #3

Dart Sergius, еще можно в заголовке исполнительного поправить, чтобы не глобально отключать.
CFF Explorer -> OptionalHeader -> DllCharacteristicks -> DLL can move (8140 -> 8100)
или там же ручками, как удобнее.

| Сообщение посчитали полезным: Dart Sergius


Ранг: 52.0 (постоянный), 146thx
Активность: 0.030.08
Статус: Участник

Создано: 22 января 2016 08:35
· Личное сообщение · #4

https://digital-forensics.sans.org/blog/2014/02/17/malware-analysis-and-aslr-on-windows-8-1
и тулза (с исходником)
http://blog.didierstevens.com/2010/10/17/setdllcharacteristics/

| Сообщение посчитали полезным: Dart Sergius


Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 22 января 2016 11:57
· Личное сообщение · #5

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\Session Manager\Memory Management]
"MoveImages"=dword:00000000

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: Jaa, UniSoft, Rio, Dart Sergius

Ранг: 162.4 (ветеран), 11thx
Активность: 0.060
Статус: Участник

Создано: 25 января 2016 19:16
· Личное сообщение · #6

прибить таблицу реаллока.
для dll можно перед прибиванием перебазировать на свободное место.


 eXeL@B —› Вопросы новичков —› Постоянный адрес загрузки программы
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати