HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

реверс пинча
  #1  
Старый 16.06.2008, 08:34
Грот
Участник форума
Регистрация: 24.01.2008
Сообщений: 110
С нами: 9629565

Репутация: 209
По умолчанию реверс пинча

итак! вот этот фаил пришел по асе, но это не важно.
в чем особенность фаила?
а в том что по виду это обычная порога на дельфи
(инет отключен работаем на виртуальной машине)

запускаем ее в ольге бряк на BP CreateFileA не сработает так как порога не создает
никаких новых фаилов (но можно увидить что появиться новый процес с тем же именем)
следовательно ставим бряк на создание процеса
(так как аттачить новый процес мы не можем он с правами системы).
BP CreateProcessA запускаем прирываемся на запуске нового проццеса это нам и нужно,
сразу бросаеться в глаза регистр ЕВХ а именно то что он указывает на фаил РЕ
копируем это значение жмем правой кнопкой по нижнее левое
окно гоу и прыгаем на это место

выделяем начиная от РЕ и ниже до конца этой пороги жмем копировать в фаил
скопировали все ольга больше не нужна
полученый фаил работать не будет по понятным причинам.
открываем его в WinHEX откыл удаляешь весь мусор сверху до
РЕ и внизу тоже удалить мусор,(для сравнения возьми готовый пинч упакуй ре компаком) измени расширение в ЕХЕ.
проверяй на запуск
ольгой, если все правельно то ольга не будет ругаться и откроет его

сразу видим что он упакован ре компак
распаковываем используя hr esp -4 смотрим куда идет
отчет. вот и вся тема
баян конечно но может кому интересно.
сам фаил
 

  #2  
Старый 16.06.2008, 08:40
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
С нами: 10467746

Репутация: 4738


По умолчанию

Куда идёт отчёт можно посмотреть и без реверса, используя снифер, была статья на ачате (линк не помню), но метод тоже имеет право на существование (только снифером быстрее и проще).
 

  #3  
Старый 16.06.2008, 12:33
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

Цитата:
Сообщение от -=lebed=-  
Куда идёт отчёт можно посмотреть и без реверса, используя снифер, была статья на ачате (линк не помню), но метод тоже имеет право на существование (только снифером быстрее и проще).
Ты уверен!
 

  #4  
Старый 16.06.2008, 08:42
YoYo Factory
Участник форума
Регистрация: 25.03.2008
Сообщений: 138
С нами: 9542501

Репутация: 201
По умолчанию

Он палится АВ как Injector!

Последний раз редактировалось YoYo Factory; 16.06.2008 в 08:44..
 

  #5  
Старый 16.06.2008, 12:03
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

С реверсом лучше!Создай два процесса!Второй процесс аттачится без проблем!
 

  #6  
Старый 16.06.2008, 12:32
Грот
Участник форума
Регистрация: 24.01.2008
Сообщений: 110
С нами: 9629565

Репутация: 209
По умолчанию

вся фишка не в том чтобы аттачить процес а в том чтобы выташить фаил привести его в рабочий вид.
а на счет 2 процеса, да полностью согласен

вроде снифер укажет только хост (куда ломиться порога).
а папку с гейтом?!

может ошибаюсь

Последний раз редактировалось Грот; 16.06.2008 в 12:56..
 

  #7  
Старый 17.06.2008, 03:37
bublebuble
Участник форума
Регистрация: 15.09.2007
Сообщений: 141
С нами: 9818706

Репутация: 81
По умолчанию

Цитата:
Сообщение от Грот  
вся фишка не в том чтобы аттачить процес а в том чтобы выташить фаил привести его в рабочий вид.
а на счет 2 процеса, да полностью согласен

вроде снифер укажет только хост (куда ломиться порога).
а папку с гейтом?!

может ошибаюсь
нет на снифах обычно полный адрес стоит
да, действительно было бы отследить запрос сниффером проще
 

  #8  
Старый 16.06.2008, 13:17
Hellsp@wn
Постоянный
Регистрация: 29.04.2007
Сообщений: 496
С нами: 10018466

Репутация: 588
По умолчанию

снифер укажет всё а про реверс надо было по-подробнее расписать, а то как то рвано получилось.
 

  #9  
Старый 16.06.2008, 14:02
~Real F@ck!~
Постоянный
Регистрация: 09.07.2006
Сообщений: 443
С нами: 10441826

Репутация: 354
По умолчанию

Цитата:
а в том что по виду это обычная порога на дельфи
Пинч написан на ассемблере

Тоже самое что и у сталина, только у него там ещё и кофигуратор пишется.
 

  #10  
Старый 16.06.2008, 23:40
KIR@PRO
Постоянный
Регистрация: 26.12.2007
Сообщений: 353
С нами: 9671366

Репутация: 332
По умолчанию

темка неплохая ток разжевать четок не помешает....

___________________________________


не могу найти где подпись делать.... может я ударился головой? напишите если кто знает где настроить подпись...
 
Закрытая тема





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.