Сейчас на форуме: bartolomeo (+3 невидимых) |
eXeL@B —› Вопросы новичков —› поиск в OllyDbg используя скрипт |
Посл.ответ | Сообщение |
|
Создано: 25 марта 2006 10:01 · Личное сообщение · #1 подскажите пожалуйста, как в скрипте для OllyDbg сделать поиск некоторых слов, но не в секции кода. Я знаю там есть такая команда findop addr, #437265617465# но я не знаю какой адрес будет у секции данных. Как мне определить адрес секции данных и сделать поиск по нему. ----- Есть вопросы ко мне? В личку! |
|
Создано: 26 марта 2006 13:01 · Личное сообщение · #2 |
|
Создано: 26 марта 2006 14:10 · Личное сообщение · #3 |
|
Создано: 26 марта 2006 15:00 · Личное сообщение · #4 |
|
Создано: 27 марта 2006 08:30 · Личное сообщение · #5 Ara Спасибо за ответ, тут я увидел ошибку у себя. надо использовать find а не findop тогда он с адреса 401000 ищет и в секции данных. По крайней мере у меня так. А вот как можно перевести это смещение в реальное смещение в файле? Я понимаю. что в некоторых случаях можно вычесть 400С00, а в других другое число, как выяснить какое число надо вычитать? ----- Есть вопросы ко мне? В личку! |
|
Создано: 27 марта 2006 08:45 · Личное сообщение · #6 |
|
Создано: 27 марта 2006 08:56 · Личное сообщение · #7 Gydvin что то ты непонятно объяснил. Мне известно виртуальное смещение, а по нему надо определить реальное смещение. Как я понимаю, это надо будет как то завязать с секцией где он находиться. Вот я и прошу можно ли как то описать. как определяется реальное смещение в файле при известном виртуальном. ----- Есть вопросы ко мне? В личку! |
|
Создано: 27 марта 2006 09:05 · Личное сообщение · #8 в файл пишем виртуальное смещение, сохраняем, делаем рестарт, смотрим что там получилось и от того что получилось отнимаем твое виртуальное смещение. Получаем число. Далее от виртуального смещения отнимаем полученное число (аналог твоего 400С00) , вот и получаем то смещение которое нуна писать в файл |
|
Создано: 27 марта 2006 09:07 · Поправил: Hellspawn · Личное сообщение · #9 вот тебее пример на дельфях, выдрал из одной программы:
Здесь RVA проверяется на принадлежность к каждой секции и если это так, то вычисляется оффсет... ----- [nice coder and reverser] |
|
Создано: 27 марта 2006 11:25 · Личное сообщение · #10 |
|
Создано: 27 марта 2006 18:26 · Личное сообщение · #11 |
eXeL@B —› Вопросы новичков —› поиск в OllyDbg используя скрипт |