HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Что у файла с импортом?
  #1  
Старый 30.08.2009, 12:49
Sunzer
Познающий
Регистрация: 17.05.2008
Сообщений: 30
С нами: 9465173

Репутация: 20
По умолчанию Что у файла с импортом?

Все вроде верно в хидере. Но не PEID, ни PETools не показывают импорт. В ольке IAT заполнена.

http://www.sendspace.com/file/mvky9r
 
Ответить с цитированием

  #2  
Старый 30.08.2009, 15:08
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
С нами: 9769287

Репутация: 711


По умолчанию

там нулями все забито, вот программы некоторые и не видят импорт, я бы спросил еще о том что у программы с секцией кода, она тоже занулена подчистую
 
Ответить с цитированием

  #3  
Старый 30.08.2009, 15:17
Sunzer
Познающий
Регистрация: 17.05.2008
Сообщений: 30
С нами: 9465173

Репутация: 20
По умолчанию

На то что первая и третья секция полностью нулевые это нормально, я сам почистил, так же не обращай внимания на вирт размеры. PEID 0.95 видит таблицу нормально.

зеркало http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=14945
 
Ответить с цитированием

  #4  
Старый 30.08.2009, 22:05
Hiro Protagonist
Участник форума
Регистрация: 26.08.2009
Сообщений: 133
С нами: 8795069

Репутация: 79
По умолчанию

ыыы, за что ты её так отмучил? Тк VirtualSize < SizeOfRawData действия загрузчика не определены и зависят от реализации. Есстественно что тулзы для работы с ПЕ тупят , тк Offset = RVA - VirtualAddress + PointerToRawData, но нужно выяснить к какой секции принадлежит RVA. В данном случае непонятно как считать границы секций - можно расширить VirtualAddress до SizeOfRawData и тогда результат окажется неопределенным тк одни и теже rva будут соответствовать разным секциям(и разным оффсетам в файле, что недопустимо с точки зрения формата и загрузчик делающий так никогда такие файлы не загрузит) - так делает например HIEW 7.51 и другие утилиты не сумевшие показать импорт. Можно сделать и по другому считая что VirtualSize секции - это и есть VirtualSize (что считаю концептуально более правильным, но не все версии загрузчика так поступают), тогда никаких проблем с преобразованием адресов нет и ипорт находится - как видимо и работает peid.

Последний раз редактировалось Hiro Protagonist; 30.08.2009 в 22:27..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Взлом E-Mail и анкет Vkontakte.ru на заказ Frost26 Freelance - О Работе 25 19.11.2009 22:00
Правда о докторе Айболите Дрэгги Болталка 17 30.09.2006 13:34
Пиянство mifan Болталка 18 03.09.2004 12:36



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.