ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

Нужен совет...
  #1  
Старый 31.10.2008, 19:52
HackerOK
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме:
101955

Репутация: 1
По умолчанию Нужен совет...

Вобщем так.
Есть программа, доступ к ней по логину/пасу.(читает с сервера)
Значит сама программа представляет из себя downloader тоесть получаю доступ, жму кнопку, программа(в моём случае) грузит с сервера .dllку и инжектит в процесс.

Цель: отловить эту .dllку и сохранить на хард.
Вобщем нужен совет что можно и как нужно делать

Последний раз редактировалось HackerOK; 31.10.2008 в 19:56..
 

  #2  
Старый 31.10.2008, 20:12
0x0c0de
Постоянный
Регистрация: 25.05.2007
Сообщений: 448
Провел на форуме:
4226446

Репутация: 1564
Отправить сообщение для 0x0c0de с помощью ICQ
По умолчанию

Цитата:
Сообщение от HackerOK  
Вобщем так.
Есть программа, доступ к ней по логину/пасу.(читает с сервера)
Значит сама программа представляет из себя downloader тоесть получаю доступ, жму кнопку, программа(в моём случае) грузит с сервера .dllку и инжектит в процесс.

Цель: отловить эту .dllку и сохранить на хард.
Вобщем нужен совет что можно и как нужно делать
загружаешь прогу в дебаггер. ставишь бряк на CreateFileW (WriteFile, CloseHandle) -> смотришь куда сохраняется. а дальше делай с ней что хочешь (dll, в смысле)

или чтобы отследить процесс загрузки этого всего можно поставить bp на сетевые функции вроде recv, URLDownloadToFileW и InternetReadFile

Последний раз редактировалось 0x0c0de; 31.10.2008 в 20:43..
 

  #3  
Старый 31.10.2008, 21:12
HackerOK
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме:
101955

Репутация: 1
По умолчанию

Тут такая проблемка с дебаггером...прога запакована Themid'ой и olly просто вылетает..
Какой можно использовать в этом случае ? (UnThemida не распаковывает)
 

  #4  
Старый 31.10.2008, 21:22
0x0c0de
Постоянный
Регистрация: 25.05.2007
Сообщений: 448
Провел на форуме:
4226446

Репутация: 1564
Отправить сообщение для 0x0c0de с помощью ICQ
По умолчанию

Заюзать модификацию ольги, включить плаги, и все будет отлаживаться

например

http://reversengineering.wordpress.com/2008/09/07/ollydbg-mod-4-execryptor-themida/
 

  #5  
Старый 31.10.2008, 21:25
HackerOK
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме:
101955

Репутация: 1
По умолчанию

Большое спасибо, буду пробовать
 

  #6  
Старый 31.10.2008, 21:52
FrMn
Познающий
Регистрация: 08.08.2008
Сообщений: 55
Провел на форуме:
369629

Репутация: 54
По умолчанию

снифнуть трафик можт легче?
 

  #7  
Старый 31.10.2008, 23:08
ProTeuS
HARDstasy
Регистрация: 26.11.2004
Сообщений: 1,367
Провел на форуме:
4226592

Репутация: 2175


Отправить сообщение для ProTeuS с помощью ICQ
По умолчанию

или сдампить с памяти уже заинжек4еную либу
 

  #8  
Старый 01.11.2008, 16:10
HackerOK
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме:
101955

Репутация: 1
По умолчанию

Какой софт нужен для первого и второго варианта ?
 

  #9  
Старый 01.11.2008, 19:27
winterfrost
Познающий
Регистрация: 18.08.2008
Сообщений: 45
Провел на форуме:
418790

Репутация: 64
По умолчанию

Цитата:
загружаешь прогу в дебаггер. ставишь бряк на CreateFileW (WriteFile, CloseHandle) -> смотришь куда сохраняется. а дальше делай с ней что хочешь (dll, в смысле)
А что если никуда не сохраняеться? Ведь нигде не сказанно что она сохраняеться на жёский диск? Можно же из памяти загрузить?
Цитата:
грузит с сервера .dllку и инжектит в процесс.
Я в этом не очень разбираюсь, так что сорри если ошибся.

Сдампить можно например PE Tools используя (процесс свой найдёш, и посмотриш список загдуженных dll'ок), али каким отладчиком, скорей всего ядерным, раз олька не подошла (например WinDbg).

А ещё можно используя Process Monitor (http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx) посмотреть куда dll сохраняеться, если, конечно, она всё-таки сохраняеться на диск.
 

  #10  
Старый 02.11.2008, 16:06
HackerOK
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме:
101955

Репутация: 1
По умолчанию

Вобщем не смог я dll.ку найти...названия я её не знаю а в процессе больше 100 их...как можно сравнить процесс до внедрения и после (ручками не прокатывает, даже порядок разный)
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите! Нужен совет по рассылке... webx Болталка 2 18.09.2008 12:55
Народ нужен совет!!! Glynec Защита ОС: вирусы, антивирусы, файрволы. 6 05.05.2008 01:42
Нужен совет в поиске хорошего хостинга Дрэгги Болталка 7 16.03.2008 22:39
НУжен Хелп Хацкеров anakin Болталка 18 21.09.2006 19:21



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ