eXeL@B —› Вопросы новичков —› Код выполняющийся до точки входа |
Посл.ответ | Сообщение |
|
Создано: 30 октября 2016 19:17 · Личное сообщение · #1 Добрый день, ситуация следующая - исследую защиту одной игры. При наличии ПО выскакивает мессаджбокс с текстом, что обнаружено ПО. Что интересно - текст мессаджбокса (и собственно код(лежит за пределами секции кода), который показывает сообщение) появляется в памяти только при запущеном ПО, причём еще до точки входа. код примерно такой Code:
Откуда передается управление я понять не могу. Искал в памяти адрес, где срабатывает бряк, но ничего не нашёл.. |
|
Создано: 30 октября 2016 20:04 · Личное сообщение · #2 |
|
Создано: 30 октября 2016 21:57 · Личное сообщение · #3 |
|
Создано: 31 октября 2016 06:57 · Личное сообщение · #4 |
|
Создано: 31 октября 2016 07:02 · Поправил: plutos · Личное сообщение · #5 just_simple пишет: есть где нибудь почитать об этом? https://msdn.microsoft.com/en-us/library/windows/desktop/ms686749(v=vs.85).aspx https://msdn.microsoft.com/en-us/library/ms686991(v=vs.85).aspx ----- Give me a HANDLE and I will move the Earth. | Сообщение посчитали полезным: just_simple |
|
Создано: 31 октября 2016 07:19 · Личное сообщение · #6 |
|
Создано: 31 октября 2016 07:37 · Личное сообщение · #7 |
|
Создано: 31 октября 2016 07:47 · Поправил: just_simple · Личное сообщение · #8 |
|
Создано: 31 октября 2016 08:19 · Поправил: hekked · Личное сообщение · #9 |
|
Создано: 31 октября 2016 08:42 · Личное сообщение · #10 |
|
Создано: 31 октября 2016 09:18 · Личное сообщение · #11 |
|
Создано: 31 октября 2016 09:31 · Поправил: just_simple · Личное сообщение · #12 |
|
Создано: 31 октября 2016 19:56 · Поправил: Psalmopoeus Pulcher · Личное сообщение · #13 |
|
Создано: 31 октября 2016 20:38 · Личное сообщение · #14 Всю жизнь там все в protect.dll (и под другими именами бывает) было.Переходы в вм и обратно в код запакованного эксешника.Первый раз вм будет вызвана для передачи управления на настоящую точку входа.При особом желании можно заменить все коллы в код вм старфорса адресами при выходе из оного, тогда бОльшую часть говносекций можно будет срезать.Иногда там на выходе тупо следующая инструкция попадается.Если там просто похеренный импорт и версия бэйсик, то старфорс морфит один и тот же набор функций всегда, только в разном кол-ве.Но если там еще SFFS, то будет несколько труднее.Хотя в этом случае можно подсунуть файлы из международной версии, если игра буржуйская. А если есть демка той же версии, то можно взять импорт из нее . ----- TEST YOUR MIGHT | Сообщение посчитали полезным: Beo4ever |
eXeL@B —› Вопросы новичков —› Код выполняющийся до точки входа |