ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

16.06.2008, 08:34
|
|
Участник форума
Регистрация: 24.01.2008
Сообщений: 110
Провел на форуме: 359408
Репутация:
209
|
|
реверс пинча
итак! вот этот фаил пришел по асе, но это не важно.
в чем особенность фаила?
а в том что по виду это обычная порога на дельфи
(инет отключен работаем на виртуальной машине)
запускаем ее в ольге бряк на BP CreateFileA не сработает так как порога не создает
никаких новых фаилов (но можно увидить что появиться новый процес с тем же именем)
следовательно ставим бряк на создание процеса
(так как аттачить новый процес мы не можем он с правами системы).
BP CreateProcessA запускаем прирываемся на запуске нового проццеса это нам и нужно,
сразу бросаеться в глаза регистр ЕВХ а именно то что он указывает на фаил РЕ
копируем это значение жмем правой кнопкой по нижнее левое
окно гоу и прыгаем на это место
выделяем начиная от РЕ и ниже до конца этой пороги жмем копировать в фаил
скопировали все ольга больше не нужна
полученый фаил работать не будет по понятным причинам.
открываем его в WinHEX откыл удаляешь весь мусор сверху до
РЕ и внизу тоже удалить мусор,(для сравнения возьми готовый пинч упакуй ре компаком) измени расширение в ЕХЕ.
проверяй на запуск
ольгой, если все правельно то ольга не будет ругаться и откроет его
сразу видим что он упакован ре компак
распаковываем используя hr esp -4 смотрим куда идет
отчет. вот и вся тема
баян конечно но может кому интересно.
сам фаил
|
|
|

16.06.2008, 08:40
|
|
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме: 12702287
Репутация:
4738
|
|
Куда идёт отчёт можно посмотреть и без реверса, используя снифер, была статья на ачате (линк не помню), но метод тоже имеет право на существование (только снифером быстрее и проще). 
|
|
|

16.06.2008, 08:42
|
|
Участник форума
Регистрация: 25.03.2008
Сообщений: 138
Провел на форуме: 1105166
Репутация:
201
|
|
Он палится АВ как Injector! 
Последний раз редактировалось YoYo Factory; 16.06.2008 в 08:44..
|
|
|

16.06.2008, 12:03
|
|
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме: 254313
Репутация:
185
|
|
С реверсом лучше!Создай два процесса!Второй процесс аттачится без проблем!
|
|
|

16.06.2008, 12:32
|
|
Участник форума
Регистрация: 24.01.2008
Сообщений: 110
Провел на форуме: 359408
Репутация:
209
|
|
вся фишка не в том чтобы аттачить процес а в том чтобы выташить фаил привести его в рабочий вид.
а на счет 2 процеса, да полностью согласен
вроде снифер укажет только хост (куда ломиться порога).
а папку с гейтом?!
может ошибаюсь
Последний раз редактировалось Грот; 16.06.2008 в 12:56..
|
|
|

16.06.2008, 12:33
|
|
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме: 254313
Репутация:
185
|
|
Сообщение от -=lebed=-
Куда идёт отчёт можно посмотреть и без реверса, используя снифер, была статья на ачате (линк не помню), но метод тоже имеет право на существование (только снифером быстрее и проще). 
Ты уверен!
|
|
|

16.06.2008, 13:17
|
|
Постоянный
Регистрация: 29.04.2007
Сообщений: 496
Провел на форуме: 2715445
Репутация:
588
|
|
снифер укажет всё  а про реверс надо было по-подробнее расписать, а то как то рвано получилось.
|
|
|

16.06.2008, 14:02
|
|
Постоянный
Регистрация: 09.07.2006
Сообщений: 443
Провел на форуме: 2382453
Репутация:
354
|
|
а в том что по виду это обычная порога на дельфи
Пинч написан на ассемблере
Тоже самое что и у сталина, только у него там ещё и кофигуратор пишется.
|
|
|

16.06.2008, 23:40
|
|
Постоянный
Регистрация: 26.12.2007
Сообщений: 353
Провел на форуме: 905389
Репутация:
332
|
|
темка неплохая ток разжевать четок не помешает....
___________________________________
не могу найти где подпись делать.... может я ударился головой? напишите если кто знает где настроить подпись...
|
|
|

16.06.2008, 23:58
|
|
Banned
Регистрация: 08.04.2005
Сообщений: 446
Провел на форуме: 2187381
Репутация:
518
|
|
Неужели ПИНЧ стоит реверсинга? }{мммммммммм ... странно.
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|