elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:18  


Tema destacado: Únete al Grupo Steam elhacker.NET

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  Armadillo, RVA's y otros problemillas
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Armadillo, RVA's y otros problemillas  (Leído 1,575 veces)
mikello

Desconectado Desconectado

Mensajes: 4


¡Amo YaBB SE!


Ver Perfil
Armadillo, RVA's y otros problemillas
« en: 1 Mayo 2008, 14:00 »

Hola a todos!

En primer lugar, decir que me hace sentir culpable el registrarme e inmediatamente pedir algo... creo que da la impresión de aprovechamiento de los conocimientos de la gente, pero yo intentaré aportar mi granito de arena dentro de este foro...

Dicha la disculpa, mi problema es el siguiente: tengo un programa protegido por Armadillo, y tras pasarlo por el PEiD, me daba 1.xx o 2.xx... tras ojear el programa un poco y buscar algo de información en Internet, encontré un tutorial de Karpoff (h**p://www.hackemate.com.ar/mirrors/karpoff/manuales/0catch/archivos_0catch/PowerGuardv1.0_armadillo.htm) en el cual se exponían una serie de pasos que concordaban bastante con mi problema. Los seguí, sin éxito.

Más tarde encontré un programa (ArmKiller) que me dumpeaba la zona de código y datos, pero sin la RVA. Tras intentar obtener las RVA mediante ImpRec, el archivo dumpeado no funcionaba, (no por no reparar los RVA's inválidos, sino porque ninguna dirección se correspondía; también probé reajustando el PE). Además, el programa tenía una clara estructura de VB (primeras líneas:

Código:
PUSH "VB5..."
CALL <JMP.&MSVBVM60.#100>

Lo que me extrañó, ya que ninguna función de MSVBVM60.DLL aparecía en la RVA del ImpRec... También he probado con el Armadillo Process Detach, que hace todo perfecto, solo que la zona de código está mal descifrada (probablemente porque detecta algo...)

En definitiva, ya no se por dónde seguir... Si alguien pudiera echarme un cable...

Muchas gracias, y de nuevo, perdón :)
En línea
djkamal

Desconectado Desconectado

Mensajes: 60


Todo un mundo por descubrir


Ver Perfil
Re: Armadillo, RVA's y otros problemillas
« Respuesta #1 en: 10 Mayo 2008, 18:33 »

nikello pasame el programa por mensaje privado y lo miro :) lo espero porque es un packer dificil de encontrar un armadillo 1-2X jeje
En línea


Somos los artistas de la tecnologia de la informacion y no somos unos frikis solo unos Expertos en informatica
mikello

Desconectado Desconectado

Mensajes: 4


¡Amo YaBB SE!


Ver Perfil
Re: Armadillo, RVA's y otros problemillas
« Respuesta #2 en: 11 Mayo 2008, 20:26 »

¡Hola!

Gracias por responder, y perdón por no corregirlo... Al final conseguí eliminar el packer, pero haciendo una chapucilla... Desencripté todo el programa engañando al CopyMem II, y después, sobre el proceso hijo, apliqué el ImpRec, para conseguir la IAT...

La gracia es que el dump que corregí con la IAT del ImpRec no fue el que obtuve desde el programa hijo, sino uno que me creó el ArmKiller.

Muchas gracias de todos modos!
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines