ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

31.10.2008, 19:52
|
|
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме: 101955
Репутация:
1
|
|
Нужен совет...
Вобщем так.
Есть программа, доступ к ней по логину/пасу.(читает с сервера)
Значит сама программа представляет из себя downloader тоесть получаю доступ, жму кнопку, программа(в моём случае) грузит с сервера .dllку и инжектит в процесс.
Цель: отловить эту .dllку и сохранить на хард.
Вобщем нужен совет что можно и как нужно делать 
Последний раз редактировалось HackerOK; 31.10.2008 в 19:56..
|
|
|

31.10.2008, 20:12
|
|
Постоянный
Регистрация: 25.05.2007
Сообщений: 448
Провел на форуме: 4226446
Репутация:
1564
|
|
Сообщение от HackerOK
Вобщем так.
Есть программа, доступ к ней по логину/пасу.(читает с сервера)
Значит сама программа представляет из себя downloader тоесть получаю доступ, жму кнопку, программа(в моём случае) грузит с сервера .dllку и инжектит в процесс.
Цель: отловить эту .dllку и сохранить на хард.
Вобщем нужен совет что можно и как нужно делать 
загружаешь прогу в дебаггер. ставишь бряк на CreateFileW (WriteFile, CloseHandle) -> смотришь куда сохраняется. а дальше делай с ней что хочешь (dll, в смысле)
или чтобы отследить процесс загрузки этого всего можно поставить bp на сетевые функции вроде recv, URLDownloadToFileW и InternetReadFile
Последний раз редактировалось 0x0c0de; 31.10.2008 в 20:43..
|
|
|

31.10.2008, 21:12
|
|
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме: 101955
Репутация:
1
|
|
Тут такая проблемка с дебаггером...прога запакована Themid'ой и olly просто вылетает..
Какой можно использовать в этом случае ? (UnThemida не распаковывает)
|
|
|

31.10.2008, 21:22
|
|
Постоянный
Регистрация: 25.05.2007
Сообщений: 448
Провел на форуме: 4226446
Репутация:
1564
|
|
Заюзать модификацию ольги, включить плаги, и все будет отлаживаться
например
http://reversengineering.wordpress.com/2008/09/07/ollydbg-mod-4-execryptor-themida/
|
|
|

31.10.2008, 21:25
|
|
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме: 101955
Репутация:
1
|
|
Большое спасибо, буду пробовать 
|
|
|

31.10.2008, 21:52
|
|
Познающий
Регистрация: 08.08.2008
Сообщений: 55
Провел на форуме: 369629
Репутация:
54
|
|
снифнуть трафик можт легче?
|
|
|

31.10.2008, 23:08
|
|
HARDstasy
Регистрация: 26.11.2004
Сообщений: 1,367
Провел на форуме: 4226592
Репутация:
2175
|
|
или сдампить с памяти уже заинжек4еную либу
|
|
|

01.11.2008, 16:10
|
|
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме: 101955
Репутация:
1
|
|
Какой софт нужен для первого и второго варианта ?
|
|
|

01.11.2008, 19:27
|
|
Познающий
Регистрация: 18.08.2008
Сообщений: 45
Провел на форуме: 418790
Репутация:
64
|
|
загружаешь прогу в дебаггер. ставишь бряк на CreateFileW (WriteFile, CloseHandle) -> смотришь куда сохраняется. а дальше делай с ней что хочешь (dll, в смысле)
А что если никуда не сохраняеться? Ведь нигде не сказанно что она сохраняеться на жёский диск? Можно же из памяти загрузить?
грузит с сервера .dllку и инжектит в процесс.
Я в этом не очень разбираюсь, так что сорри если ошибся.
Сдампить можно например PE Tools используя (процесс свой найдёш, и посмотриш список загдуженных dll'ок), али каким отладчиком, скорей всего ядерным, раз олька не подошла (например WinDbg).
А ещё можно используя Process Monitor (http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx) посмотреть куда dll сохраняеться, если, конечно, она всё-таки сохраняеться на диск.
|
|
|

02.11.2008, 16:06
|
|
Познающий
Регистрация: 20.05.2008
Сообщений: 37
Провел на форуме: 101955
Репутация:
1
|
|
Вобщем не смог я dll.ку найти...названия я её не знаю а в процессе больше 100 их...как можно сравнить процесс до внедрения и после (ручками не прокатывает, даже порядок разный)
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|