Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Реверсинг (https://forum.antichat.xyz/forumdisplay.php?f=94)
-   -   Реверсинг. Задай вопрос - получи ответ (https://forum.antichat.xyz/showthread.php?t=48176)

0x0c0de 02.09.2007 16:00

Реверсинг. Задай вопрос - получи ответ
 
Вопросы по реверсингу задаем здесь

GlOFF 02.09.2007 17:26

0x0c0de Спс за тему, давно пора! Вот хотел спросить... Я недавно совсем начал пытаться реверсить, поэтому мало знаю инструментарий, в частности недавно для себя открыл плагин к Ольке Phantom -> очень был рад его результатам... Что есть подобного, которое улучшает и помогает при динамическом анализе программ (плагины или примочки, которые можете посоветовать) в ollyDBG или может есть и интереснее отладчики?

0x0c0de 02.09.2007 17:38

Я ссылку на плагины давала в теме инструменты крекера/реверсера

_http://www.woodmann.com/ollystuph/index.php

Классный плагин AdvancedOllу (там куча опций: багфиксы+скрытие отладчика+опция остановка на тлс калбаках, что помогает при снятии таких протов как экзекриптор), оч рекомендую поставить. От замусоривания кода AnalyseThis. Ну вобщем иди по ссылке и качай. OllyScript ставь ) Это самое необходимое. Ну и HideDebugger.
Ну насчет каких еще отладчиков - мне оля очень нравится, привыкла уже)

Alexsize 02.09.2007 18:31

У меня программа запускаетья нормально, но если я запускаю филимон или регмон или ольку прога вылетает. А если ее открыть олькой, то олька вылетает сразу же. Что ты мне посоветуешь?

ProTeuS 02.09.2007 18:42

запускаешь прогу и если не будет гвард-тредов, мониторящих в динамике нали4ие "крякерского" софта, то
олька->attach to process и все ок

0x0c0de 02.09.2007 18:54

Или используй проги для пассивного мониторинга как альтернатива RegMon - RegSnap. Можешь еще пропатчить мониторы Regmon&Filemon Window Caption Changer и Regmon & Filemon patchers.
Все тут.

http://wasm.ru/toollist.php?list=17

Еще проскань PeID (DiE или ProtectionID) скорее всего прога чем-то накрыта.

tclover 02.09.2007 19:18

Когда уже выйдет олли 2? :)

Ps Всем пока, я опять уехал :)

Alexsize 02.09.2007 19:21

Цитата:

Сообщение от ProTeuS
запускаешь прогу и если не будет гвард-тредов, мониторящих в динамике нали4ие "крякерского" софта, то
олька->attach to process и все ок

Приаттачить неполучаеться. Вылетает и оля и прога.
Пассивный мониторинг недопустим. Нужно отслеживать изменения в реалтайм.

!_filin_! 02.09.2007 19:54

скорей всего антиотладочная защита, посмотри в PEID наличие крипторов...+ иногда при установке ПО (например CloneCD) высвечивается предупреждение что отладчики типа ольки могут некорекктно работать..у меня обычно всё ок, но мало ли...

0x0c0de 02.09.2007 20:16

Цитата:

Приаттачить неполучаеться. Вылетает и оля и прога.
А протов точно не навешано? Попробуй поставить вышеперечисленные плагины для скрытия дебага (Phantom и OllyAdvanced). И пропатч олю тулзой AntiDetectOlly v2.2.4
Взять можно тут
http://guru-exe.ripgames.org/show.php?page=plugins

Ну и плагины юзай с максимальными опциями.

Ну раз не допустим (?) тогда пропатч мониторы. Ссылка выше.

GlOFF 02.09.2007 20:17

Alexsize У тебя в Оли антиотладочные плагины стоят??? Которые типо скрывают наличие отладчика в системе. Попробуй плагин Phantom от Hellsp@wn подключить (http://ifolder.ru/3152799). Мне помогло в моих проблемах :)

// Почему бы модерам не подвесить тему к ВАЖНО как в других разделах :confused:

!_filin_! 02.09.2007 20:27

кинь в топик "На взлом" ссылку на прогу, я посмотреть хочу...
P.s. Желательно чтоб прога весила не больше 5-8 метров
P.s.p.s В тему "на взлом" ибо это уже будет касаться, как мне кажется именно того топика....

taha 04.09.2007 06:03

Цитата:

плагины для скрытия дебага (Phantom и OllyAdvanced)
С такими плугами как OllyAdvanced, HideDebugger (вообщем те которые занимаются тупым патчем) нужно быть осторожнее, ибо палятся в два счета! Думаю обидно будет спалиться от антиотладочного плуга ;)... Примеры? RLPack , если помнишь +) На счет Phantom'ма тоже не все гладко, но он хотябы не палится...

Alexsize 04.09.2007 08:17

Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и прога и отладчик. Можно ли тут что то сделать?

iRedX 04.09.2007 10:31

Цитата:

Сообщение от Alexsize
Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и прога и отладчик. Можно ли тут что то сделать?

У мя Олька на тсчет Фемиды грит, что Entry Point находится за "кодом" или ет специфический заголовок , типа используется безопасное извлечение или модификация, тк прога точно упакована.

Кароч надо ставить бряки!!

Win32Dasm не ругается на нее)

Alexsize 04.09.2007 10:54

Цитата:

Сообщение от Sleepwalker
У мя Олька на тсчет Фемиды грит, что Entry Point находится за "кодом" или ет специфический заголовок , типа используется безопасное извлечение или модификация, тк прога точно упакована.

Кароч надо ставить бряки!!

Win32Dasm не ругается на нее)

1.Дизассемблер и отладчик разные вещи.
2.И куда же ты хочешь ставить бряки? =) А главное зачем именно?

Hellsp@wn 04.09.2007 10:59

>> Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и
>> прога и отладчик. Можно ли тут что то сделать?

там заюзан баг с переполнением, выход - пропатчить ольгу...

Alexsize 04.09.2007 11:34

Цитата:

Сообщение от Hellsp@wn
>> Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и
>> прога и отладчик. Можно ли тут что то сделать?

там заюзан баг с переполнением, выход - пропатчить ольгу...

Как это сделать? Можно поподробнее? Плагины что советовали вверху я уже поставил. Вообще реально расправиться с темидой или мне не стоит вообще возиться?

Hellsp@wn 04.09.2007 11:39

почитай тут -> http://www.cracklab.ru/f/index.php?action=vthread&forum=6&topic=6215
можно запустить, даже последнюю...

GlOFF 06.09.2007 19:06

Практикуюсь в распаковке. Распаковываю FSG2.0 и что-то не получается востановить таблицу импорта. Import REconstructor что-то одни инвалиды выдает?
получил OEP ввожу его, нажимаю автопоиск IAT и получаю адресс этой таблицы импорта и размер. AutoTrace ничего не дал :(

!_filin_! 06.09.2007 19:28

может дамп кривой?

0x0c0de 06.09.2007 19:28

http://cracklab.ru/art/?action=view&id=371

почитай тут. как раз твоя проблема рассматривается.
если не получится - зальешь файл на обменник).
хотя в этой статье все подробно до безобразия)

Цитата:

может дамп кривой?
дамп здесь ни при чем. он про импорт говорит. с дампом у fsg вообще проблем нет)

GlOFF 06.09.2007 19:34

0x0c0de, !_filin_! Респект ребята.
Оказалось адреса Import Adress Table не правильные вписывал, т.е. не я вписывал, а на прогу надеялся! Покапался в памяти распакованной проги нашел в ручную эту таблицу и просчитал размер, ну и потом собрал импорт -> Запустилось :)))

// P.S. Аказывается распаковка не так уж и сложно, CrackLab рулит!!! :)

Krey 16.09.2007 23:28

Привет всем, посоветуйте дизассемблер.
Проблема такая я написал прогй на асме и потерял сурс.
Заранее спасибо.

Lamia 16.09.2007 23:36

А что же по памяти никак не восстановить!?Тогда Ida

!_filin_! 17.09.2007 00:37

Иду не каждый скачать может....если что пробуй kWdsm
//гм...если только начал значит потерял сырец от проги которая выводит месседж бокс чтоль?)))
ответ в ПМ кинь лутше...

Krey 17.09.2007 01:10

вопрос решен, спасибо !_filin_!

Piflit 17.09.2007 01:39

Меня некоторое время интересует такой вопрос. Есть много книг по асму для начинающих. Там описаны основные инструкции + даны несложные примеры. НО. Так речь идет о дос приложениях и вообще о работе в этой ОС. Так вот. Есть ли литература по асму для вин (не создание интерфейса, о чем рассказано в замечательном туторе Iczelion'a на васме, а работа с файлами, сетевые приложения, что-то полезное для реверсера и тд)?

Boccob 17.09.2007 01:48

Справочник по winapi + wasm.
Иногда гугл.
В большинстве случаев помогает.

!_filin_! 17.09.2007 01:49

Есть хорошая книга Г.В. Галисеева Самоучитель. Ассемблер Ibm Pc. Линк не даю, у меня печатный вариант

0x0c0de 17.09.2007 08:47

2Piflit
Книги по асму.
http://forum.antichat.ru/thread31398.html

Lamia 17.09.2007 11:53

Вот ещё очень хорошая книжка:
http://bit-bait.ucoz.ru/Manuals/assembler_na_primeraxbazovyy.rar

Название: Ассемблер на примерах. Базовый курс
Автор: Рудольф Марек

GlOFF 23.11.2007 01:18

Какой способ получения адреса загрузки ядра оптимальнее и актуальнее:
- через PEB.
- через SEH и последующим поиском в памяти сигнатуры "MZ".
- через снятие со стека адресса, при загрузке модуля, и поиском в памяти сигнатуры "MZ".

Может ещё есть какие-нибудь способы получения адреса загрузки ядра, без использования WinAPI (LoadLibrary)?

0x0c0de 27.11.2007 16:34

>>получения адреса загрузки ядра

Вы, наверное, не так выразились. вы имеете в виду определение адреса загрузки или kernel32 или ntdll. Но это никак не ядро. Ядро хранится в файле Ntoskrnl.exe.

Для наибольшей совместимости, адрес загрузки лучше получать через SEH.

presidentua 29.11.2007 03:03

Уважаемые гуру реверсинга!

ASProtect 2.1x SKE -> Alexey Solodovnikov?

Есть ли автоматические распаковщики?

0x0c0de 29.11.2007 09:20

Анпакер есть для версии 2.0 аспра...
http://syd.nightmail.ru/stripper.dhtml

Мануалы можно почитать здесь
http://tuts4you.com/search.php?q=Asprotect%252525202.1x%25252520Ske&r= 0&s=Search&in=&ex=&ep=&be=&t=downloads&adv=0

presidentua 01.12.2007 02:58

сенкс
 
Цитата:

Сообщение от 0x0c0de
Анпакер есть для версии 2.0 аспра...
http://syd.nightmail.ru/stripper.dhtml

Мануалы можно почитать здесь
http://tuts4you.com/search.php?q=Asprotect%252525202.1x%25252520Ske&r= 0&s=Search&in=&ex=&ep=&be=&t=downloads&adv=0

Не хотелось вручную, но видимо придется.

Спасибо!

KEZ 01.12.2007 06:49

Цитата:

Может ещё есть какие-нибудь способы получения адреса загрузки ядра, без использования WinAPI (LoadLibrary)?
Цитата:

Для наибольшей совместимости, адрес загрузки лучше получать через SEH.
писдежь,, для наибольшей совместимости наод брать сигнатуру образа kernel32
с диска иискатьв памяти а через esh никакнебольш ая сивоестимость!

presidentua 02.12.2007 02:27

Такая хня с СофтАйсом: у меня под основной Виндой он не работает. Поставил ВМВаре и под ней Виндовс 2000. СофтАйс сразу нормально работал - так шустренько. А потом надоело мне расширение 640-480 вот и поставил драйвера из ВМВаре Толлз.

Сразу же СофтАйс начал жутко тормозить. Задержка между моим действием и откликом - минут 5.

Что посоветуете?

ProTeuS 02.12.2007 12:23

ты изобрел машину времени?)

в статейка как все праивльно и без косяков инсталлить:
http://cracklab.ru/art/?action=view&id=281
да и не юзай 4толе большие разрешения...


Время: 23:45