elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  ayuda upx modificado?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: ayuda upx modificado?  (Leído 4,912 veces)
metropiezo

Desconectado Desconectado

Mensajes: 13


Ver Perfil
ayuda upx modificado?
« en: 21 Enero 2011, 19:09 pm »

Lo primero daros las gracias por vuestro tiempo.
Estoy empezando en esto de la ingeniería inversa y no me canso de leer tutoriales y hacer crackmes, quiero aprender.
Vamos al lio, estoy intentando descomprimir este programa

http://www.alcohol-soft.com/

Analizandolo con Peid  me dice que es un UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]
Anlizandolo con RDG tambien me dice que es un UPX.
Lo intento desempacar con Guipex y me dice que modified/hacked/protected.
Lo abro con Olly y aparentemente si que es un UPX pero entrando en Memoria en lugar de UPX0 y UPX1 pone SSE3 y SSE2.
luego como todos los UPX encuentro facilmente el POPAD y el JMP al OEP (o eso creo).
Intentando reparar la IAT con ImpRec en automatico me dice que ni de coña.
Lo intento hacer a mano buscando el call que me lleva al salto de la memoria y aparentemente va todo bien, pero cuando pongo el inicio y largo en el ImpRec me dice   NO.

Haber si alguien me puede orientar de donde está el truco de este UPX.

En línea

AyudaPlis

Desconectado Desconectado

Mensajes: 10


Ver Perfil
Re: ayuda upx modificado?
« Respuesta #1 en: 21 Enero 2011, 20:30 pm »

has probado con PEExplorer?
En línea

metropiezo

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: ayuda upx modificado?
« Respuesta #2 en: 21 Enero 2011, 22:11 pm »

para que tengo que pasarle el PEExplorer? (perdona mi ignorancia)
En línea

tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: ayuda upx modificado?
« Respuesta #3 en: 21 Enero 2011, 22:23 pm »

El PExplorer trae incorporado un unpacker para upx.

Ahora dinos que daos pusiste en el ImportRec
oep, rva y size (inicio y tamaño de iat)


Lo que veo es que en la iat, las dlls estan separadas por una gran cantidad de ceros,
y el inicio y size que da el IR es incorrecto.

Yo saque estos datos del olly

rva 44919c, size 1504

aunque dejando los que te da el import el dump arranca, no se hasta que punto pero al menos va.

Sea como sea, el dump sale funcional, solo te saca un cartelito de que no pudo cargar los controladores y no estaran disponibles algunas opciones de emulacion y de interfaz.  Deberias ver porque no los carga el dumpeado.

suerte
En línea

tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: ayuda upx modificado?
« Respuesta #4 en: 21 Enero 2011, 22:25 pm »

Por las dudas, quizas no estas poniendo bien los datos en el IR, acordate de que tenes que poner el oep sin la imagen base (400000)

slds
En línea

metropiezo

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: ayuda upx modificado?
« Respuesta #5 en: 22 Enero 2011, 16:40 pm »

los datos que he sacado son

OEP 1644
rva  49548
sice   2156

Es cierto que hay muuuchos ceros y lo que me mosquea es que en la direccion del dump 849cd4 hay un JMP to SHELL32.SHGetFolderPathW.

¿que estoy haciendo mal?
En línea

metropiezo

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: ayuda upx modificado?
« Respuesta #6 en: 22 Enero 2011, 20:37 pm »

ya he conseguido descomprimirlo, el problema era que en inicio yo ponia 491a0 y hay que poner 4491a0.
el programa abre pero me avisa de que no se cargan unos controladores de emulacion (alguna ayuda para resolver esto?)

Tambien el olly de dice que esta fuera del entry point.

En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Han modificado un mensaje personal!
Sugerencias y dudas sobre el Foro
¤ Nerviozzo ¤ 2 2,373 Último mensaje 14 Noviembre 2004, 19:57 pm
por ¤ Nerviozzo ¤
Modificado
Programación C/C++
kaede_ 2 3,019 Último mensaje 9 Julio 2011, 20:00 pm
por Valkyr
DoneEx xcell Excel modificado « 1 2 »
Ingeniería Inversa
Alpiskris 11 12,802 Último mensaje 13 Noviembre 2012, 17:55 pm
por hvgo
android estado personalizado o modificado
Android
laur122 3 6,729 Último mensaje 4 Agosto 2015, 17:50 pm
por laur122
tp-link tl-wr841n modificado « 1 2 »
Hacking Wireless
Andresolari 17 17,873 Último mensaje 9 Junio 2017, 18:46 pm
por abubakar864
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines