elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Únete al Grupo Steam elhacker.NET


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Ayuda con armadillo
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] 3 4 5 Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda con armadillo  (Leído 22,622 veces)
KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #10 en: 10 Noviembre 2008, 17:16 pm »

Bueno, las novedades:

No se porque, pero ahora el segundo proceso se crea antes que olly pare en CreateMutexA, no se que sera. Shadow, si sigo tu metodo, el del CALL R32, me da error de que no puede acceder a la pocicion F5638CF7, que no es redeable, o leeible.

Algun otro metodo???
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #11 en: 10 Noviembre 2008, 18:43 pm »

Es que no es en CreateMutex, es en OpenMutex, a la segunda vez que para le das ctr+f9 y estas en el ret, y ahi cambias a eax por un 1...

Lo mejor es poner el bp en el ret del OpenMutex, por las dudas te llegara a detectar.

Saludos
En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #12 en: 10 Noviembre 2008, 18:55 pm »

Hay tena!!!!  :-\ :-\! soy un idiota, o talvez este saturado de tanto asm, en fin, mil gracias.

Ahora, me faltaria encontrar el oep no??? poniendo un BP on acces en la sección text 41000 no??.

Saludos y gracias,
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #13 en: 10 Noviembre 2008, 19:02 pm »

Ahora un bp en CreateThread, dos veces ctrl+f9 y buscas por abajo un Call Registro que ese es el salto al oep. Pones un bp en ese call registro y das run, luego f7 y estas en el oep.

saludos..
En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #14 en: 10 Noviembre 2008, 19:17 pm »

Gracias tena, lo encontre, ahora lo dumpeo con el ollydump??? o con LordPE???

Esto parece una conversacion de msn jejej.
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #15 en: 10 Noviembre 2008, 19:30 pm »

jeje mejor con LordPe y activa el Intellidump..

y ya que estas en el oep fijate como esta la iat, ponele un hbp on write a una de los valores y luego reinicia para buscar el salto magico..

Tambien un HBP en execucion al oep...

cuando reinicies, no te olvides del OpenMutex

Suerte
En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #16 en: 10 Noviembre 2008, 19:50 pm »

Una vez Dumpeado, con el ImpRec, no me encuentra las importaciones, osea la IAT debe estar echa pelota, ahora me surgue una duda,

este es mi OEP



y esta es la sección a donde me lleva el jump



Mi pregunta es, cual call es la que tengo que seguir en el dump para poner el HBP on write???
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Ayuda con armadillo
« Respuesta #17 en: 10 Noviembre 2008, 20:02 pm »

te vas a cualquiera de las call indirectas, por ejemplo la de GetVersionExA, das follow in dump memory address, y en la ventana del dump para verlas mejor elijes Long>Address..

Luego ahi pones el hbpw en cualquiera de los valores y reinicias...

Suerte
En línea

Amerikano|Cls


Desconectado Desconectado

Mensajes: 789


[Beyond This Life]


Ver Perfil WWW
Re: Ayuda con armadillo
« Respuesta #18 en: 10 Noviembre 2008, 20:10 pm »

Realmente no creo que ese sea el OEP, KJD se me olvido preguntarte ayer si a ud el Olly le rompia 2 veces en el CreateThread, por que en el ejecutable que me mandastes no :(, si aud si le para 2 veces, luego de ello es donde debes buscar la call r32, como dice Shaddy (CALL EAX) o ver si para en la sección code despues de poner el BP ON EXECUTION, y si no tiene pinta de OEP al parar prueba nuevamente con F9, normalmente en la primera parada no es.

salu2

amerikano
En línea





Mi blog:
http://amerikanocls.blogspot.com
Shaddy


Desconectado Desconectado

Mensajes: 722


one_bit_manipulator()


Ver Perfil WWW
Re: Ayuda con armadillo
« Respuesta #19 en: 10 Noviembre 2008, 22:50 pm »

si si, ese es el OEP destrozado.
En línea

"Si buscas resultados diferentes, no hagas siempre lo mismo" (Albert Einstein)

http://abssha.reversingcode.com
http://www.reversingcode.com
Páginas: 1 [2] 3 4 5 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Ayuda Unpack ¿HWID? Armadillo ¿2.2?
Ingeniería Inversa
x3NiX 3 6,065 Último mensaje 18 Marzo 2011, 16:20 pm
por apuromafo CLS
[?] Ayuda con armadillo peleón « 1 2 »
Ingeniería Inversa
erGato 17 11,568 Último mensaje 15 Agosto 2013, 04:16 am
por apuromafo CLS
Armadillo key tool v0.2
Ingeniería Inversa
mangua 5 9,618 Último mensaje 13 Julio 2015, 05:25 am
por engel lex
Ayuda con Armadillo v6 URGE
Ingeniería Inversa
DANGELO141 7 3,996 Último mensaje 28 Mayo 2014, 20:43 pm
por apuromafo CLS
Armadillo 4.05
Ingeniería Inversa
someRandomCode 4 3,692 Último mensaje 27 Enero 2016, 17:07 pm
por tincopasan
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines