HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 04.04.2009, 02:33
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

реверсь сам файл
 
Ответить с цитированием

  #2  
Старый 04.04.2009, 02:34
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

Если так нужно то за лаве!Хотя и погорячилась!
 
Ответить с цитированием

  #3  
Старый 04.04.2009, 11:27
verdizela
Новичок
Регистрация: 25.05.2008
Сообщений: 6
С нами: 9453809

Репутация: 1
По умолчанию

Цитата:
Сообщение от Lamia  
Если так нужно то за лаве!Хотя и погорячилась!
У меня к этому файлу только спортиный интерес и ни какого коммерческого потому, что программа, от которой этот экзешник называется Автодата 3.17, а у меня установлена Автодада 3.18 полностью рабочая. И заинтересовал меня этот экзешник лишь потому, что я просто хочу снять с него Армадило, чисто попрактиковаться, я говорю правду, мне не нужна эта программа для коммерческих целей.
 
Ответить с цитированием

  #4  
Старый 05.04.2009, 09:02
ProTeuS
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,367
С нами: 11291486

Репутация: 2175


По умолчанию

если 4исто спортивный интерес, то тебе сюда: www.tuts4you.com, или на схожие. там специально созданы разделы для анпака, в том 4исле горы армы, и 4асто вкупе солюшены к ним, бери изу4ай и радуйся.

а вот если пишешь в треде не просто "хо4у отломать конкретную версию протектора, дайте линки на любой софт, им протек4еный", а еще и софт конкретный нужен, да и еще определенного билда, то будь готов, 4то помошников 2 дня анпакать 4то-то + выдать обязательно полностью отвязанный бинарь может не найтись (не у всех есть и пару 4асов в день свободных в день), и собстно всем будет паралельно какое стремление тобой движет, "спортивный" интерес, либо экономия 3 баксов за с4ет помощи других
 
Ответить с цитированием

  #5  
Старый 05.04.2009, 11:24
verdizela
Новичок
Регистрация: 25.05.2008
Сообщений: 6
С нами: 9453809

Репутация: 1
По умолчанию

Цитата:
Сообщение от ProTeuS  
если 4исто спортивный интерес, то тебе сюда: www.tuts4you.com, или на схожие. там специально созданы разделы для анпака, в том 4исле горы армы, и 4асто вкупе солюшены к ним, бери изу4ай и радуйся.

а вот если пишешь в треде не просто "хо4у отломать конкретную версию протектора, дайте линки на любой софт, им протек4еный", а еще и софт конкретный нужен, да и еще определенного билда, то будь готов, 4то помошников 2 дня анпакать 4то-то + выдать обязательно полностью отвязанный бинарь может не найтись (не у всех есть и пару 4асов в день свободных в день), и собстно всем будет паралельно какое стремление тобой движет, "спортивный" интерес, либо экономия 3 баксов за с4ет помощи других
Вот здесь :http://torrents.ru/forum/viewtopic.php?t=476782
лежит версия программы Автодата 3.18(с лекарством), ею я пользуюсь и она новее, чем та от которой выложеный мною экзэшник. Даже сам экзэшник все равно не поможет, там еще нужно две .dll отвязать от Ариы. Это я к тому, что лишний раз хочу доказать о некоммерческом интересе.
Об www.tuts4you.com я давно знаю и все, что нужно я там посмотрел и статьи Рикардо Нарвахи у меня есть в распечатанном виде(на данный момент все 40 глав, ждем дальнейших переводов...), и еще много хороших статей других авторв тоже у меня есть...
И если мною движет спортивный интерес, то в этом форуме подобные вопросы задавать нельзя?
Я никого не заставляю тратить свое время на мой экзэшник, кто хочет, тот ответит.
Хотя на данный момент я свой вопрос снимаю.
Благодарю всех откликнувшихся.
 
Ответить с цитированием

  #6  
Старый 07.04.2009, 12:10
roleg
Banned
Регистрация: 27.03.2008
Сообщений: 66
С нами: 9538652

Репутация: 113
По умолчанию

Такой вопросик. Есть win32 приложение warezzz.exe которое после запуска в какой то момент делает LoadLibrary("point.dll"), как поймать момент загрузки именно библиотеки point.dll, подгрузить перед ней свою fake_point2.dll и передать управление на загрузку point.dll.

Хук ставится, но сразу на все вызовы LoadLibrary, а мне нужно только на ту которая грузит point.dll.

to Lamia: можно подробней про фильтрацию параметров или подсказку?

Последний раз редактировалось roleg; 07.04.2009 в 16:18..
 
Ответить с цитированием

  #7  
Старый 07.04.2009, 13:04
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

Филитруй параметр LoadLibrary на "point.dll",затем подменяй его на "fake_point2.dll ",
грузи эту библиотеку,затем возвращяй всё в исходное состояние.
либо назови свою библиотеку point.dll,которая будет повторять экспорты оригинальной,а исходная пускай
будет fake_point2.dll и импортируй её функции.

Последний раз редактировалось Lamia; 07.04.2009 в 13:09..
 
Ответить с цитированием

  #8  
Старый 07.04.2009, 19:25
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

Если заранее известно,где в проге происходит этот вызов и вызывается он один раз,то можно просто подменить
на свой код и вернуться обратно.
Вот так например:
Цитата:
PUSH "point.dll"
JMP метка1
NOP
NOP
NOP
NOP
метка 2:
продолжение основного кода

всё что с метки1 пишеш в области нулей

метка1:
PUSH fake
CALL LoadLibraryA\\после первого вызова LoadLibraryA
\\на верхушке стека будет point.dll
\\что и вызовиш и прыгниш на
\\выполнение основного кода
CALL LoadLibraryA
JMP метка 2

fake db "fake_point2.dll"
Либо подменить в импорте на свой адрес,либо поставить лумп на наш код,не на вызове
а на начале самой функции и потом
СMP [esp+4],"point.dll"
либо подмена на fake_point2.dll ,загрузка,затем загрузка point.dll с передачей управления основному коду,либо,если в параметре нет этой длл,то возвращаемся в
основной код.
Вообщем где то так.....Об этом понаписано на каждом углу в интернете.
 
Ответить с цитированием

  #9  
Старый 08.04.2009, 05:56
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
С нами: 9769287

Репутация: 711


По умолчанию

ставишь бряк на LoadLibraryA,
жмякаешь F9 пока не увидишь в параметрах, передаваемых для вызова, "point.dll", затем смотришь адрес возврата, переходишь по этому адресу, смотришь адрес для константы "point.dll" меняешь например одну букву чтоб получилось допустим "paint.dll" свой фейк переименовываешь аналогично, сохраняешь изменения в файл и тестируешь.
 
Ответить с цитированием

  #10  
Старый 08.04.2009, 10:48
roleg
Banned
Регистрация: 27.03.2008
Сообщений: 66
С нами: 9538652

Репутация: 113
По умолчанию

значит без изменения кода не обойтись...
проблема к пакере Themida и очень запутаном коде, я все же попробую отхучить вызов не трогая софт изнутри, спасибо за помощь. ++
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Проблемы с железом. Задай вопрос, получи ответ Alexsize "Железо" 1181 10.06.2010 12:08



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору. Комиссия форума: 2%.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...