Autor
|
Tema: Ayuda con armadillo (Leído 23,917 veces)
|
KJD
Desconectado
Mensajes: 314
|
Bueno, las novedades:
No se porque, pero ahora el segundo proceso se crea antes que olly pare en CreateMutexA, no se que sera. Shadow, si sigo tu metodo, el del CALL R32, me da error de que no puede acceder a la pocicion F5638CF7, que no es redeable, o leeible.
Algun otro metodo???
|
|
|
En línea
|
"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"
"Keyboard not Found, press F1 To Continue" WTF???
|
|
|
tena
Desconectado
Mensajes: 668
|
Es que no es en CreateMutex, es en OpenMutex, a la segunda vez que para le das ctr+f9 y estas en el ret, y ahi cambias a eax por un 1...
Lo mejor es poner el bp en el ret del OpenMutex, por las dudas te llegara a detectar.
Saludos
|
|
|
En línea
|
|
|
|
KJD
Desconectado
Mensajes: 314
|
Hay tena!!!! ! soy un idiota, o talvez este saturado de tanto asm, en fin, mil gracias. Ahora, me faltaria encontrar el oep no??? poniendo un BP on acces en la sección text 41000 no??. Saludos y gracias,
|
|
|
En línea
|
"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"
"Keyboard not Found, press F1 To Continue" WTF???
|
|
|
tena
Desconectado
Mensajes: 668
|
Ahora un bp en CreateThread, dos veces ctrl+f9 y buscas por abajo un Call Registro que ese es el salto al oep. Pones un bp en ese call registro y das run, luego f7 y estas en el oep.
saludos..
|
|
|
En línea
|
|
|
|
KJD
Desconectado
Mensajes: 314
|
Gracias tena, lo encontre, ahora lo dumpeo con el ollydump??? o con LordPE???
Esto parece una conversacion de msn jejej.
|
|
|
En línea
|
"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"
"Keyboard not Found, press F1 To Continue" WTF???
|
|
|
tena
Desconectado
Mensajes: 668
|
jeje mejor con LordPe y activa el Intellidump..
y ya que estas en el oep fijate como esta la iat, ponele un hbp on write a una de los valores y luego reinicia para buscar el salto magico..
Tambien un HBP en execucion al oep...
cuando reinicies, no te olvides del OpenMutex
Suerte
|
|
|
En línea
|
|
|
|
KJD
Desconectado
Mensajes: 314
|
Una vez Dumpeado, con el ImpRec, no me encuentra las importaciones, osea la IAT debe estar echa pelota, ahora me surgue una duda, este es mi OEP y esta es la sección a donde me lleva el jump Mi pregunta es, cual call es la que tengo que seguir en el dump para poner el HBP on write???
|
|
|
En línea
|
"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"
"Keyboard not Found, press F1 To Continue" WTF???
|
|
|
tena
Desconectado
Mensajes: 668
|
te vas a cualquiera de las call indirectas, por ejemplo la de GetVersionExA, das follow in dump memory address, y en la ventana del dump para verlas mejor elijes Long>Address..
Luego ahi pones el hbpw en cualquiera de los valores y reinicias...
Suerte
|
|
|
En línea
|
|
|
|
Amerikano|Cls
Desconectado
Mensajes: 789
[Beyond This Life]
|
Realmente no creo que ese sea el OEP, KJD se me olvido preguntarte ayer si a ud el Olly le rompia 2 veces en el CreateThread, por que en el ejecutable que me mandastes no , si aud si le para 2 veces, luego de ello es donde debes buscar la call r32, como dice Shaddy (CALL EAX) o ver si para en la sección code despues de poner el BP ON EXECUTION, y si no tiene pinta de OEP al parar prueba nuevamente con F9, normalmente en la primera parada no es. salu2 amerikano
|
|
|
En línea
|
|
|
|
Shaddy
Desconectado
Mensajes: 722
one_bit_manipulator()
|
si si, ese es el OEP destrozado.
|
|
|
En línea
|
|
|
|
|
Mensajes similares |
|
Asunto |
Iniciado por |
Respuestas |
Vistas |
Último mensaje |
|
|
Ayuda Unpack ¿HWID? Armadillo ¿2.2?
Ingeniería Inversa
|
x3NiX
|
3
|
6,296
|
18 Marzo 2011, 16:20 pm
por apuromafo CLS
|
|
|
[?] Ayuda con armadillo peleón
« 1 2 »
Ingeniería Inversa
|
erGato
|
17
|
12,226
|
15 Agosto 2013, 04:16 am
por apuromafo CLS
|
|
|
Armadillo key tool v0.2
Ingeniería Inversa
|
mangua
|
5
|
10,044
|
13 Julio 2015, 05:25 am
por engel lex
|
|
|
Ayuda con Armadillo v6 URGE
Ingeniería Inversa
|
DANGELO141
|
7
|
4,299
|
28 Mayo 2014, 20:43 pm
por apuromafo CLS
|
|
|
Armadillo 4.05
Ingeniería Inversa
|
someRandomCode
|
4
|
3,986
|
27 Enero 2016, 17:07 pm
por tincopasan
|
|