Посл.ответ |
Сообщение |
Ранг: 13.0 (новичок) Активность: 0.02↘0 Статус: Участник
|
Создано: 27 октября 2006 05:52 · Личное сообщение · #1
вообщем нахожу адресс в олли который надо пропатчить (00474fe6) . Захожу в хиев жму F5 набираю адресс и хиев выдаёт ошибку мол jump out file. Смена сегмента в адресе не помогает!
| Сообщение посчитали полезным: |
|
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 27 октября 2006 06:25 · Личное сообщение · #2
Во первых hiew использует не адресса а Offset.
Во вторых не получается в hiew возьми Winhex или используй Olly/
| Сообщение посчитали полезным: |
Ранг: 162.2 (ветеран) Активность: 0.09↘0 Статус: Участник
|
Создано: 27 октября 2006 10:26 · Личное сообщение · #3
Dark Star
"Во первых hiew использует не адресса а Offset."
Ты уверен?
_FILIN_
А ты уверен что в екзешнике есть такой адрес? Может этот кусок кода находится в выделенной уже после загрузки памяти.
| Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 27 октября 2006 10:47 · Поправил: Hellspawn · Личное сообщение · #4
надо делать так:
.АДРЕСС - это RVA
АДРЕСС - это оффсет
а может реально, ты хочешь патчить память)))
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 24.5 (новичок) Активность: 0.06↘0 Статус: Участник
|
Создано: 27 октября 2006 11:52 · Личное сообщение · #5
Ту надо на сколько я помню искать надо не 00474fe6 а 00074fe6
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 27 октября 2006 12:05 · Личное сообщение · #6
asd пишет:
"Во первых hiew использует не адресса а Offset."
Ты уверен?
Да а ты возьми прогу где Rva(не равно)Va-ImageBase и че ты тогда будеш делать вручеую лопатить чтоли у меня есть такая прога и смотрю в Windasm
адресс 418812
ImageBase 400000
ну и Rva у тебя скока будет?
А вот и нифига по этому адрессу лажа полная
А смотрим Offset 17с12 и все круто, то что искали.
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 27 октября 2006 12:07 · Личное сообщение · #7
Всмысле не то чтобы не равно а оффсет и RVA не совпадают я имел ввиду я только что проделал это и получилось все вышеописанное.
| Сообщение посчитали полезным: |
Ранг: 162.2 (ветеран) Активность: 0.09↘0 Статус: Участник
|
Создано: 27 октября 2006 12:23 · Поправил: asd · Личное сообщение · #8
Хиев показывает файл так как он располагается в памяти, если будет загружен по своету ImageBase. А вот F5 там и вправду странно работает.
Кстати, если патчить мало надо, то в LordPe это очень удобно делать через FLC
| Сообщение посчитали полезным: |
Ранг: 200.3 (наставник) Активность: 0.09↘0 Статус: Участник
|
Создано: 27 октября 2006 12:33 · Личное сообщение · #9
А почему самим Олли патчить нельзя? Если вдруг в память попадешь - то ошибку увидешь, иначе - все пройдет на ура.
----- Само плывет в pуки только то, что не тонет. | Сообщение посчитали полезным: |
Ранг: 13.0 (новичок) Активность: 0.02↘0 Статус: Участник
|
Создано: 27 октября 2006 13:23 · Личное сообщение · #10
DrFits
а зачем наугад патчить если можно наверника?
asd
в екзешнеке полюбому должен быть.
Dark Star
адресс состоит из смещения(offset) и сегмента!
Hellspawn
патчу не память поскольку в олли я программу не запускал (F9) а адресс находил!
всё таки мне кажется тут и вправду F5 глючит придётся скролом!
| Сообщение посчитали полезным: |
Ранг: 162.2 (ветеран) Активность: 0.09↘0 Статус: Участник
|
Создано: 27 октября 2006 14:39 · Личное сообщение · #11
_FILIN_ пишет:
а зачем наугад патчить если можно наверника?
А чтобы не мучиться в течении 8 часов.
_FILIN_ пишет:
адресс состоит из смещения(offset) и сегмента!
О чём это ты, и к чему?
_FILIN_ пишет:
патчу не память поскольку в олли я программу не запускал (F9) а адресс находил!
Ну ты зверь, без отладки нашёл, что патчить надо.
_FILIN_ пишет:
всё таки мне кажется тут и вправду F5 глючит придётся скролом!
Да ничего он не глючит, просто надо смещение на диске а не RVA или VA в памяти вводить. Хотя не очень-то удобто.
| Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 27 октября 2006 14:57 · Личное сообщение · #12
asd пишет:
патчу не память поскольку в олли я программу не запускал (F9) а адресс находил!
Ну ты зверь, без отладки нашёл, что патчить надо.
Да с такими талантами далеко пойдеш
_FILIN_ пишет:
всё таки мне кажется тут и вправду F5 глючит придётся скролом!
Да открой ты Windasm и посмотри на Offset по твоему адрессу и вбивай в hiew.
| Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 28 октября 2006 05:56 · Личное сообщение · #13
да зачем вам этот оффсет сдался? в hiew можно вбивать и RVA и ничего там не глючит..
как вбивать, я постил выше
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 28.9 (посетитель) Активность: 0.06↘0 Статус: Участник
|
Создано: 28 октября 2006 06:04 · Личное сообщение · #14
Hellspawn пишет:
в hiew можно вбивать и RVA и ничего там не глючит
Не серьезно тупит по страшному кидает совсем не туда.
| Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 28 октября 2006 06:10 · Личное сообщение · #15
дай файл? ниразу не замечал...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 29 октября 2006 00:29 · Личное сообщение · #16
Dark Star пишет:
Не серьезно тупит по страшному кидает совсем не туда.
Я тоже сначала не поверил, а вы просто не поняли.
Если перед адресом поставить точку, то можно ходить по RVA. А offset действительно получается со сдвигом на заголовок и выравнивание : бывает +400 и +1000
Hellspawn
+1 А я до сих пор мучался с оффсетами
/Offtoppic
Скоро нас в этой "детской песочнице" перестанут совсем понимать
| Сообщение посчитали полезным: |