elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recopilación Tutoriales y Manuales Hacking, Seguridad, Privacidad, Hardware, etc


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Ayuda, no puedo guardar los cambios en ollydbg (dump process)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda, no puedo guardar los cambios en ollydbg (dump process)  (Leído 4,972 veces)
LuigBren

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Ayuda, no puedo guardar los cambios en ollydbg (dump process)
« en: 16 Febrero 2009, 01:25 am »

hola, buen dia, tengo un problema, estoy unpackeando el winlicense hardware dependent lock, todo bien, estoy trabajando con el tutorial de Deathway, estoy en el ultimo paso, ya encontre el valor en dump al cargar los datos en la memoria, ya modifique el valor x01 por x00, pero no se como guardar los datos, usando la opcion "Copy > Select All" pero no sale la opcion Copy to File para guardar el archivo, si uso la opcion plugin "Ollydump > Dump debugged process" y quito las opciones marcadas y se guarda pero me crea un archivo de 500mb y queda corrupto el archivo, espero que alguien me ayude para guardar el trabajo modificado. en la foto les muestro el dump y la adress que quiero cambiar el valor x01 a x00 pero necesito guardar esos cambios.

En línea

Shaddy


Desconectado Desconectado

Mensajes: 722


one_bit_manipulator()


Ver Perfil WWW
Re: Ayuda, no puedo guardar los cambios en ollydbg (dump process)
« Respuesta #1 en: 16 Febrero 2009, 05:32 am »

Si no te deja guardar los cambios en el archivo, es por la única y sencilla razón que hay una diferencia, entre las direcciones y memoria virtual, y las direcciones y memoria reales. La virtual se va creando en tiempo de ejecución, y son direcciones que difieren de los Offset del archivo en si. Así que si intentas grabar en el fichero direcciones inexistentes me da a mi que no vas a poder.

Si te da un fallo al dumpear y dumpea 500 MB es porque estás volcando demasiadas secciones, los packers por norma general utilizan secciones para volcar su código descifrado y ejecutarlo, así que deberías dumpear solamente las partes que si se van a utilizar, y las que realmente eran del programa original, por regiones por ejemplo, porque seguramente tendrás una sección que verás que el Size es altísimo y es la que te ocupa tanto.

Salu2...
En línea

"Si buscas resultados diferentes, no hagas siempre lo mismo" (Albert Einstein)

http://abssha.reversingcode.com
http://www.reversingcode.com
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines