elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 01:06  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: Shaddy, karmany)
| | |-+  Ayuda con OEP de unpackme- FSG 1.31 - dulek
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda con OEP de unpackme- FSG 1.31 - dulek  (Leído 409 veces)
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Ayuda con OEP de unpackme- FSG 1.31 - dulek
« en: 13 Junio 2011, 20:47 »

Mi título está más que explícito, si pueden darme el método de como lo encontraron sería genial

http://www.megaupload.com/?d=YDXJ9T4Y


Muchas Gracias :D

En línea

.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #1 en: 13 Junio 2011, 21:13 »

Creo que es 00440300, si alguien lo puede corroborar

Saludos
En línea

apuromafo


Desconectado Desconectado

Mensajes: 640


Ver Perfil
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #2 en: 13 Junio 2011, 22:05 »

abro el depurador
y bajo hacia abajo

00478083   FF37                                PUSH DWORD PTR DS:[EDI]
00478085   AF                                  SCAS DWORD PTR ES:[EDI]
00478086   EB 09                               JMP SHORT unpackme.00478091
00478088   FE0F                                DEC BYTE PTR DS:[EDI]
0047808A  -0F84 7082FCFF                       JE unpackme.00440300
00478090   57                                  PUSH EDI
00478091   55                                  PUSH EBP
00478092   FF53 04                             CALL DWORD PTR DS:[EBX+4]
00478095   8906                                MOV DWORD PTR DS:[ESI],EAX
00478097   AD                                  LODS DWORD PTR DS:[ESI]
00478098   85C0                                TEST EAX,EAX
0047809A  ^75 D9                               JNZ SHORT unpackme.00478075
0047809C   8BEC                                MOV EBP,ESP
0047809E   C3                                  RETN

el salto al oep indica que es 440300, una estructura de delphi

la primera entrada indica
00405DC4  -FF25 EC314400                       JMP DWORD PTR DS:[4431EC]                ; kernel32.GetModuleHandleA


comenzando en el dump

004430EC  00000000
->004430F0  7C809737  kernel32.GetCurrentThreadId
004430F4  7C92188A  ntdll.RtlDeleteCriticalSection
004430F8  7C9110ED  ntdll.RtlLeaveCriticalSection
004430FC  7C911005  ntdll.RtlEnterCriticalSection
00443100  7C809FA1  kernel32.InitializeCriticalSection

$+558    >58C72777  comctl32.ImageList_BeginDrag
$+55C    >58C3C035  comctl32.ImageList_Remove
$+560    >58C4129B  comctl32.ImageList_DrawEx
$+564    >58C491C9  comctl32.ImageList_Draw
$+568    >58C42F51  comctl32.ImageList_GetBkColor
$+56C    >58C3C2B8  comctl32.ImageList_SetBkColor
$+570    >58C3D440  comctl32.ImageList_ReplaceIcon
$+574    >58C729E3  comctl32.ImageList_Add
$+578    >58C3E1C2  comctl32.ImageList_GetImageCount
$+57C    >58C3BD2E  comctl32.ImageList_Destroy
$+580    >58C3BB5B  comctl32.ImageList_Create
$+584    >00000000



En línea

Quidquid latine dictum sit altum viditur



saludos .en un tiempo estare offtopic..(no es broma de dia de inocentes).// Retired de ing inversa
saludos Apuromafo
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #3 en: 13 Junio 2011, 22:44 »

Gracias por corroborar, aunque luego de esto presento más problemas

OEP
00440300

inicio
4430f0

final
00443670

largo
3370


Desgraciadamente es indirecto el unpack pero no logro conseguir reparar esas IAT

Saludos
En línea

apuromafo


Desconectado Desconectado

Mensajes: 640


Ver Perfil
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #4 en: 13 Junio 2011, 23:04 »

a mi me corre de lo mas bien:

datos para el import rec
oep:  00040300  (oep-imagebase)
RVA:000430F0 (comienzo iat-imagebase)
largo 584 (final de la iat..)

y el dump de la primera sección con import rec..
 
« Última modificación: 13 Junio 2011, 23:10 por apuromafo » En línea

Quidquid latine dictum sit altum viditur



saludos .en un tiempo estare offtopic..(no es broma de dia de inocentes).// Retired de ing inversa
saludos Apuromafo
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #5 en: 13 Junio 2011, 23:08 »

Perfecto eso me motiva :D no he errado en los datos por el momento  :silbar:
En línea

apuromafo


Desconectado Desconectado

Mensajes: 640


Ver Perfil
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #6 en: 13 Junio 2011, 23:10 »

el largo esta mal..es solo eso..los datos recuerda restar la imagebase..eso es todo
 :silbar:
En línea

Quidquid latine dictum sit altum viditur



saludos .en un tiempo estare offtopic..(no es broma de dia de inocentes).// Retired de ing inversa
saludos Apuromafo
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #7 en: 13 Junio 2011, 23:16 »

Dios no sé restar, metí dentro de la resta al OEP

Que idiota xD
En línea

apuromafo


Desconectado Desconectado

Mensajes: 640


Ver Perfil
Re: Ayuda con OEP de unpackme- FSG 1.31 - dulek
« Respuesta #8 en: 14 Junio 2011, 02:32 »

entonces doy por hecho que lo desempacaste, felicidades ^^
En línea

Quidquid latine dictum sit altum viditur



saludos .en un tiempo estare offtopic..(no es broma de dia de inocentes).// Retired de ing inversa
saludos Apuromafo
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Necesito ayuda urgente: Pc inicia mal, va todo lento, y bueno por favor ayuda!
Windows
Extermination 5 2,475 Último mensaje 5 Agosto 2008, 02:47
por jmcc
Ayuda por davor ayuda os ruego ayuda XD (SOLUCIONADO)
Hardware
XxRekcahlExX 6 3,045 Último mensaje 24 Mayo 2010, 00:56
por Aprendiz-Oscuro
Tute: Unpackme (Guan) por AbsshA
Ingeniería Inversa
karmany 1 722 Último mensaje 11 Noviembre 2010, 16:52
por LSL
Ayuda con unpackme Themida
Ingeniería Inversa
Pinkof 0 465 Último mensaje 28 Noviembre 2010, 01:30
por Pinkof
Enigma 1.02 Unpackme
Ingeniería Inversa
pertican2010 0 190 Último mensaje 1 Enero 2012, 12:51
por pertican2010
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines