Реверсинг. Задай вопрос - получи ответ

Discussion in 'Реверсинг' started by 0x0c0de, 2 Sep 2007.

  1. 0x0c0de

    0x0c0de Elder - Старейшина

    Joined:
    25 May 2007
    Messages:
    441
    Likes Received:
    396
    Reputations:
    297
    Вопросы по реверсингу задаем здесь
     
    #1 0x0c0de, 2 Sep 2007
    Last edited: 26 Sep 2007
    CyberTro1n, _-Ramos-_, x_Lex and 5 others like this.
    1. GlOFF

      GlOFF Elder - Старейшина

      Joined:
      8 May 2006
      Messages:
      689
      Likes Received:
      484
      Reputations:
      4
      0x0c0de Спс за тему, давно пора! Вот хотел спросить... Я недавно совсем начал пытаться реверсить, поэтому мало знаю инструментарий, в частности недавно для себя открыл плагин к Ольке Phantom -> очень был рад его результатам... Что есть подобного, которое улучшает и помогает при динамическом анализе программ (плагины или примочки, которые можете посоветовать) в ollyDBG или может есть и интереснее отладчики?
       
      1 person likes this.
      1. 0x0c0de

        0x0c0de Elder - Старейшина

        Joined:
        25 May 2007
        Messages:
        441
        Likes Received:
        396
        Reputations:
        297
        Я ссылку на плагины давала в теме инструменты крекера/реверсера

        _http://www.woodmann.com/ollystuph/index.php

        Классный плагин AdvancedOllу (там куча опций: багфиксы+скрытие отладчика+опция остановка на тлс калбаках, что помогает при снятии таких протов как экзекриптор), оч рекомендую поставить. От замусоривания кода AnalyseThis. Ну вобщем иди по ссылке и качай. OllyScript ставь ) Это самое необходимое. Ну и HideDebugger.
        Ну насчет каких еще отладчиков - мне оля очень нравится, привыкла уже)
         
        #3 0x0c0de, 2 Sep 2007
        Last edited: 2 Sep 2007
        1 person likes this.
        1. Alexsize

          Alexsize Fail

          Joined:
          17 Sep 2005
          Messages:
          1,771
          Likes Received:
          1,221
          Reputations:
          704
          У меня программа запускаетья нормально, но если я запускаю филимон или регмон или ольку прога вылетает. А если ее открыть олькой, то олька вылетает сразу же. Что ты мне посоветуешь?
           
          2 people like this.
          1. ProTeuS

            ProTeuS --

            Joined:
            26 Nov 2004
            Messages:
            1,239
            Likes Received:
            542
            Reputations:
            445
            запускаешь прогу и если не будет гвард-тредов, мониторящих в динамике нали4ие "крякерского" софта, то
            олька->attach to process и все ок
             
            1 person likes this.
            1. 0x0c0de

              0x0c0de Elder - Старейшина

              Joined:
              25 May 2007
              Messages:
              441
              Likes Received:
              396
              Reputations:
              297
              Или используй проги для пассивного мониторинга как альтернатива RegMon - RegSnap. Можешь еще пропатчить мониторы Regmon&Filemon Window Caption Changer и Regmon & Filemon patchers.
              Все тут.

              http://wasm.ru/toollist.php?list=17

              Еще проскань PeID (DiE или ProtectionID) скорее всего прога чем-то накрыта.
               
              #6 0x0c0de, 2 Sep 2007
              Last edited: 2 Sep 2007
              1. tclover

                tclover nobody

                Joined:
                13 Dec 2005
                Messages:
                741
                Likes Received:
                682
                Reputations:
                287
                Когда уже выйдет олли 2? :)

                Ps Всем пока, я опять уехал :)
                 
                1. Alexsize

                  Alexsize Fail

                  Joined:
                  17 Sep 2005
                  Messages:
                  1,771
                  Likes Received:
                  1,221
                  Reputations:
                  704
                  Приаттачить неполучаеться. Вылетает и оля и прога.
                  Пассивный мониторинг недопустим. Нужно отслеживать изменения в реалтайм.
                   
                  1. !_filin_!

                    !_filin_! Elder - Старейшина

                    Joined:
                    7 Jan 2007
                    Messages:
                    86
                    Likes Received:
                    40
                    Reputations:
                    16
                    скорей всего антиотладочная защита, посмотри в PEID наличие крипторов...+ иногда при установке ПО (например CloneCD) высвечивается предупреждение что отладчики типа ольки могут некорекктно работать..у меня обычно всё ок, но мало ли...
                     
                    1 person likes this.
                    1. 0x0c0de

                      0x0c0de Elder - Старейшина

                      Joined:
                      25 May 2007
                      Messages:
                      441
                      Likes Received:
                      396
                      Reputations:
                      297
                      А протов точно не навешано? Попробуй поставить вышеперечисленные плагины для скрытия дебага (Phantom и OllyAdvanced). И пропатч олю тулзой AntiDetectOlly v2.2.4
                      Взять можно тут
                      http://guru-exe.ripgames.org/show.php?page=plugins

                      Ну и плагины юзай с максимальными опциями.

                      Ну раз не допустим (?) тогда пропатч мониторы. Ссылка выше.
                       
                      #10 0x0c0de, 2 Sep 2007
                      Last edited: 2 Sep 2007
                      1. GlOFF

                        GlOFF Elder - Старейшина

                        Joined:
                        8 May 2006
                        Messages:
                        689
                        Likes Received:
                        484
                        Reputations:
                        4
                        Alexsize У тебя в Оли антиотладочные плагины стоят??? Которые типо скрывают наличие отладчика в системе. Попробуй плагин Phantom от Hellsp@wn подключить (http://ifolder.ru/3152799). Мне помогло в моих проблемах :)

                        // Почему бы модерам не подвесить тему к ВАЖНО как в других разделах :confused:
                         
                        #11 GlOFF, 2 Sep 2007
                        Last edited: 2 Sep 2007
                        1. !_filin_!

                          !_filin_! Elder - Старейшина

                          Joined:
                          7 Jan 2007
                          Messages:
                          86
                          Likes Received:
                          40
                          Reputations:
                          16
                          кинь в топик "На взлом" ссылку на прогу, я посмотреть хочу...
                          P.s. Желательно чтоб прога весила не больше 5-8 метров
                          P.s.p.s В тему "на взлом" ибо это уже будет касаться, как мне кажется именно того топика....
                           
                          1 person likes this.
                          1. taha

                            taha Elder - Старейшина

                            Joined:
                            20 Aug 2006
                            Messages:
                            399
                            Likes Received:
                            330
                            Reputations:
                            251
                            С такими плугами как OllyAdvanced, HideDebugger (вообщем те которые занимаются тупым патчем) нужно быть осторожнее, ибо палятся в два счета! Думаю обидно будет спалиться от антиотладочного плуга ;)... Примеры? RLPack , если помнишь +) На счет Phantom'ма тоже не все гладко, но он хотябы не палится...
                             
                            1 person likes this.
                            1. Alexsize

                              Alexsize Fail

                              Joined:
                              17 Sep 2005
                              Messages:
                              1,771
                              Likes Received:
                              1,221
                              Reputations:
                              704
                              Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и прога и отладчик. Можно ли тут что то сделать?
                               
                              1. iRedX

                                iRedX Elder - Старейшина

                                Joined:
                                18 Jun 2002
                                Messages:
                                117
                                Likes Received:
                                11
                                Reputations:
                                9
                                У мя Олька на тсчет Фемиды грит, что Entry Point находится за "кодом" или ет специфический заголовок , типа используется безопасное извлечение или модификация, тк прога точно упакована.

                                Кароч надо ставить бряки!!

                                Win32Dasm не ругается на нее)
                                 
                                1. Alexsize

                                  Alexsize Fail

                                  Joined:
                                  17 Sep 2005
                                  Messages:
                                  1,771
                                  Likes Received:
                                  1,221
                                  Reputations:
                                  704
                                  1.Дизассемблер и отладчик разные вещи.
                                  2.И куда же ты хочешь ставить бряки? =) А главное зачем именно?
                                   
                                  1. Hellsp@wn

                                    Hellsp@wn Elder - Старейшина

                                    Joined:
                                    29 Apr 2007
                                    Messages:
                                    401
                                    Likes Received:
                                    153
                                    Reputations:
                                    48
                                    >> Я уже применил все что вы описали. Прога накрыта Themidoй. Вы летает все равно и
                                    >> прога и отладчик. Можно ли тут что то сделать?

                                    там заюзан баг с переполнением, выход - пропатчить ольгу...
                                     
                                    2 people like this.
                                    1. Alexsize

                                      Alexsize Fail

                                      Joined:
                                      17 Sep 2005
                                      Messages:
                                      1,771
                                      Likes Received:
                                      1,221
                                      Reputations:
                                      704
                                      Как это сделать? Можно поподробнее? Плагины что советовали вверху я уже поставил. Вообще реально расправиться с темидой или мне не стоит вообще возиться?
                                       
                                      1. Hellsp@wn

                                        Hellsp@wn Elder - Старейшина

                                        Joined:
                                        29 Apr 2007
                                        Messages:
                                        401
                                        Likes Received:
                                        153
                                        Reputations:
                                        48
                                        почитай тут -> http://www.cracklab.ru/f/index.php?action=vthread&forum=6&topic=6215
                                        можно запустить, даже последнюю...
                                         
                                        2 people like this.
                                        1. GlOFF

                                          GlOFF Elder - Старейшина

                                          Joined:
                                          8 May 2006
                                          Messages:
                                          689
                                          Likes Received:
                                          484
                                          Reputations:
                                          4
                                          Практикуюсь в распаковке. Распаковываю FSG2.0 и что-то не получается востановить таблицу импорта. Import REconstructor что-то одни инвалиды выдает?
                                          получил OEP ввожу его, нажимаю автопоиск IAT и получаю адресс этой таблицы импорта и размер. AutoTrace ничего не дал :(