ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Upx.распаковка. не могу найти oep
  #1  
Старый 18.07.2009, 20:19
Theriat
Новичок
Регистрация: 12.05.2009
Сообщений: 4
Провел на форуме:
19205

Репутация: 2
Question Upx.распаковка. не могу найти oep

Решил научиться распаковывать. Т.к. по жизни ничего с первого раза не получается - нагуглил статью Распаковка UPX для новичков (http://forum.antichat.ru/showthread.php?t=28212)
все делал по мануалу, в качестве "жертвы" использовал запакованный мной самим сапер. но вот в чем проблема - на шаге где нужно найти oep я ищу все инструкции popad и смотрю - есть ли после них jmp ..так вот, делал несколько раз с нуля (удалял сапера, опять запаковывал, открывал олей, и снова искал), но найти такого места так и не смог, при этом адресс ep такой же как и в статье и команды там первые такие же.

Подскажите что может быть не так (кроме моих рук и мозгов )
 
Ответить с цитированием

  #2  
Старый 18.07.2009, 20:57
swt1
Постоянный
Регистрация: 16.02.2008
Сообщений: 395
Провел на форуме:
3370466

Репутация: 96
По умолчанию

 
Ответить с цитированием

  #3  
Старый 18.07.2009, 22:52
Theriat
Новичок
Регистрация: 12.05.2009
Сообщений: 4
Провел на форуме:
19205

Репутация: 2
По умолчанию

хм...пролистал код вниз (как делают по вашей ссылке) и нашел вот что:
Цитата:
01021D9D . 61 POPAD
01021D9E . 8D4424 80 LEA EAX,DWORD PTR SS:[ESP-80]
01021DA2 > 6A 00 PUSH 0
01021DA4 . 39C4 CMP ESP,EAX
01021DA6 .^75 FA JNZ SHORT winmine.01021DA2
01021DA8 . 83EC 80 SUB ESP,-80
01021DAB .-E9 7120FEFF JMP winmine.01003E21
а дальше нулевые байты много...
поставил туда бп, сделал дамп, открываю импорт реконструктор, пишу туда адрес(01003E21-1001000) и о чудо - таблица импорта вроде бы найдена, сохраняю в дамп (тоже все путем, никаких неполадок) и все бы вроде хорошо..ток файл получившийся не запускается
 
Ответить с цитированием

  #4  
Старый 18.07.2009, 23:00
swt1
Постоянный
Регистрация: 16.02.2008
Сообщений: 395
Провел на форуме:
3370466

Репутация: 96
По умолчанию

 
Ответить с цитированием

  #5  
Старый 18.07.2009, 23:39
AlexGT
Познающий
Регистрация: 21.01.2008
Сообщений: 85
Провел на форуме:
629558

Репутация: 52
Отправить сообщение для AlexGT с помощью ICQ
По умолчанию

del
 
Ответить с цитированием

  #6  
Старый 19.07.2009, 00:41
TR0J@N
Участник форума
Регистрация: 30.03.2007
Сообщений: 131
Провел на форуме:
1449774

Репутация: 127
Отправить сообщение для TR0J@N с помощью ICQ
По умолчанию

дуй на cracklab.ru там полно и статей и инструментов да и форум конкретной тематики в наличии!
 
Ответить с цитированием

  #7  
Старый 03.08.2009, 18:04
Loginator
Новичок
Регистрация: 03.08.2009
Сообщений: 13
Провел на форуме:
22702

Репутация: 2
По умолчанию

UPX-это до безобразия лёгкий пакер,что там может быть сложного,даже не знаю...

1.Ты уверен что ты паковал UPX?
2.Как ты и что искал?
3.Выложить сам файл можешь?
 
Ответить с цитированием

  #8  
Старый 05.08.2009, 14:38
Mr.Andersen
Новичок
Регистрация: 30.05.2009
Сообщений: 6
Провел на форуме:
6516

Репутация: 1
По умолчанию

во первых: чем хачишь? если это ольга, можно поставить галочку 'trace SFX real entry point, что на вкладке debugging-options-SFX. иногда помогает, в частности с upx. во вторых, совсем не обязательно искать этот popad. можно поставить bp на вершину стека, можно поставить bpe(если используется софтайс или сайсер)на секцию .text в памяти. да вообще много-много способов
 
Ответить с цитированием

  #9  
Старый 05.08.2009, 19:33
Sunzer
Познающий
Регистрация: 17.05.2008
Сообщений: 30
Провел на форуме:
100551

Репутация: 20
По умолчанию

Последний джамп в листинге это переход на оеп. Далее дамп делай, открывай imprec пиши туда оеп - базу загрузки(imagebase) все
 
Ответить с цитированием

  #10  
Старый 05.08.2009, 19:44
Loginator
Новичок
Регистрация: 03.08.2009
Сообщений: 13
Провел на форуме:
22702

Репутация: 2
По умолчанию

А если уж совсем не принципиально,то можно взять автоматический распаковщик,например QUnpack,он может находить OEP,попробовать с его помощью найти OEP и подумать потом почему она оказалась именно там.)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
+Необходимо найти одну книгу в нете, помогите с поиском, друзья! Дрэгги Болталка 9 15.12.2006 03:10
Не могу найти хеш в базе phpBB 2.0.19 _lolik_ Форумы 7 31.01.2006 13:14
Не могу найти залитый шелл. seeattact Форумы 14 31.01.2006 04:23
Как найти название таблицы с никами паролями mysql Чаты 7 11.08.2004 14:12



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ