ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

26.05.2008, 23:52
|
|
Banned
Регистрация: 13.09.2006
Сообщений: 523
Провел на форуме: 2869410
Репутация:
925
|
|
В морф нахе,что то совсем неоптимированно,это даже не отпмизация а алгоритм сам.
mov eax,[SELECT_Data]
.if eax = 1
mov byte [esi],0B8h ; MOV EAX,
inc esi
.endif
.if eax = 2
mov byte [esi],0B9h ; MOV ECX,
inc esi
.endif
.if eax = 3
mov byte [esi],0BBh ; MOV EBX,
inc esi
.endif
.if eax = 4
mov byte [esi],0BEh ; MOV ESI,
inc esi
.endif
.if eax = 5
mov byte [esi],0BFh ; MOV EDI,
inc esi
.endif
Можно заменить на
mov byte [esi],0B8
add byte [esi],al
|
|
|

27.05.2008, 02:09
|
|
Постоянный
Регистрация: 08.05.2006
Сообщений: 816
Провел на форуме: 1845671
Репутация:
1338
|
|
zl0y Тебе какая разница?  ))
МОжет так антивирей с толку сбивать нужно...
|
|
|

27.05.2008, 08:36
|
|
Участник форума
Регистрация: 24.01.2008
Сообщений: 110
Провел на форуме: 359408
Репутация:
209
|
|
решил написать в теме крипторы по моему это ближе к ним.
если нет то пусть модеры перекинут тему.
Итак всем привет!
сечас я раскажу как можно менять имадже базу
думаю все знают что при запуске любой программы
она распологаеться гдето в память машины совмесно с
длл.
да.. о чем это я. ах да для чего я это говорю,
а для того что сечас мы будем менять им базу
а программу? чтобы тема была интересней я взял программу пинч
уже готовый сконфигурированый.
инструмент который нам потребуеться не считая головы и рук.
ольга (отладчик)
вин хекс (редактор)
если все это есть тогда приступим.
открываем пинч в ольге
и смотрим его память буква "М"
ищем название пороги а именно pinch
пропускаем имена длл и вот он пинч и все его секции
смотрим первую а именно адрес 13140000 вторую и так далие записали
все адреса секций.
теперь теория после того как мы изменим им базу
(программой лорд ре-не обязательно) на 00400000
(как у большенства фаилов)
программа работать перестанет .
почему?
а потому что нарушились все переходы
импорт стал указывать в пустоту
выход нужно его поменять и отредактировать
кроме импорта нужно востановить стек
ибо там тоже все плохо
не говоря уже о прыжках они по прежнему прыгают только
х.. знает куда.
менять все это вручную это страшный гемор
для этого есть вин хекс.
открываем в нем пинч,
и жмем поиск байт тебе нужно искать 13140000
однако на самом деле ты ищешь 00001413
эффект зеркала такуж заведено в программах
ничего не поделаешь.
мы меняем 13140000 на 00400000 от седа вывод
меняем только 1314 на 0040
жмем поиск 1314 (можно и не жать)
просто жмем поменять байты 1314 на 4000(перевернутое 0040)
жмем менять все изменили
аналогично переходим к второй секции.
только замена адреса будет такой 1315 на 0041 и.т.д.
после всех операций ты получишь полностью измененный фаил который
будет работ в диапозоне памяти машины 00400000
вот вроде и все.
далие возникает вопрос к чему все это?
ответ прост, при изминении структуры,
крипторы которые раньше палили, не по статике стаба криптора а и именно по
структуре, палиться перестануть.
многие антивири
перестанут палить еще не криптованый пинч.
|
|
|

27.05.2008, 13:06
|
|
Участник форума
Регистрация: 13.11.2007
Сообщений: 180
Провел на форуме: 1058585
Репутация:
122
|
|
Сори за не знание, а можешь дать Название отладчика (оригинальное)  или линк.
|
|
|

27.05.2008, 15:44
|
|
Новичок
Регистрация: 29.01.2007
Сообщений: 12
Провел на форуме: 400944
Репутация:
16
|
|
olly1.10
|
|
|

27.05.2008, 15:54
|
|
Постоянный
Регистрация: 08.05.2006
Сообщений: 816
Провел на форуме: 1845671
Репутация:
1338
|
|
ollyDBG v1.10 Ищи на wasm.ru или cracklab.ru
А также google! )
|
|
|

27.05.2008, 16:07
|
|
студент
Регистрация: 30.07.2007
Сообщений: 800
Провел на форуме: 4275992
Репутация:
1188
|
|
Народ, важно Ваше мнение.
http://forum.antichat.ru/showpost.php?p=705702&postcount=15
Может кто и знает.
Заранее спасибо за любой ответ.
|
|
|

27.05.2008, 16:25
|
|
Познающий
Регистрация: 09.05.2008
Сообщений: 59
Провел на форуме: 271585
Репутация:
31
|
|
Кстати вот ollyDBC v1.10 russian
http://depositfiles.com/ru/files/3490484
http://stream.ifolder.ru/5317465
|
|
|

27.05.2008, 16:38
|
|
Познающий
Регистрация: 08.07.2007
Сообщений: 41
Провел на форуме: 419251
Репутация:
21
|
|
Сообщение от NetSter
Народ, важно Ваше мнение.
http://forum.antichat.ru/showpost.php?p=705702&postcount=15
Может кто и знает.
Заранее спасибо за любой ответ.
Чесно я не знаю, но админестрация сайта пишет то что предоставленые файлы они не будут отпровлять антивирусным компаниям так что это только на порядочность админов надо расшитывать. А лутше всего у себя поставить дафига авиров
|
|
|

27.05.2008, 16:55
|
|
Новичок
Регистрация: 29.01.2007
Сообщений: 12
Провел на форуме: 400944
Репутация:
16
|
|
Сообщение от NetSter
Народ, важно Ваше мнение.
http://forum.antichat.ru/showpost.php?p=705702&postcount=15
Может кто и знает.
Заранее спасибо за любой ответ.
Чтобы не палить... Лучше проверяй на своей тачке или на виртуалке где ты коней тестишь
Последний раз редактировалось exit; 27.05.2008 в 16:57..
|
|
|
|
 |
|
Похожие темы
|
| Тема |
Автор |
Раздел |
Ответов |
Последнее сообщение |
|
Социальная инженерия
|
The real Dr.Lector |
Болталка |
10 |
22.12.2008 20:45 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|