elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Rompecabezas de Bitcoin, Medio millón USD en premios


  Mostrar Mensajes
Páginas: 1 ... 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 [60] 61 62 63 64 65 66
591  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 10 Noviembre 2008, 23:12 pm
Hola shaddy, a que te refieres con destrozado? armadillo lo tocò? servira de todas formas si se pone ese como OEP? es una dudilla jeje, ya que he visto en muchos tutes que un oep no puede ser call, corrijame si me equivovo  ;D.

salu2

amerikano
592  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 10 Noviembre 2008, 20:10 pm
Realmente no creo que ese sea el OEP, KJD se me olvido preguntarte ayer si a ud el Olly le rompia 2 veces en el CreateThread, por que en el ejecutable que me mandastes no :(, si aud si le para 2 veces, luego de ello es donde debes buscar la call r32, como dice Shaddy (CALL EAX) o ver si para en la sección code despues de poner el BP ON EXECUTION, y si no tiene pinta de OEP al parar prueba nuevamente con F9, normalmente en la primera parada no es.

salu2

amerikano
593  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 9 Noviembre 2008, 16:43 pm
jajaj si bueno, en OllyDBG puedes hacer una búsqueda de un:

call r32

ésto dará todos los resultados de los registros de "32 Bits" (EAX, EBX, ECX, etc), de la misma manera también puedes buscar.

mov eax, r8

etc.

También, imagina que llegas del CreateThread, y eres un vagoo como yo que no le apetece buscar el call r32. Entonces le das a CTRL + T (Run Trace options) y pones que tracee hasta encontrar una instruccion de las siguientes, y pones.

call r32, le das a CTRL+F12 (TRACE OVER), para que no te entre en las DLL y listo.

Salu2...

Por eso eres grande ShaDDy, muchas gracias  ;D ;D ;D ;D ;D ;D ;D ;D ;D no sabia esto jeje

salu2

amerikano
594  Informática / Software / Re: Peliculas/Series/Música En Descarga Directa "AQUI PEDIDOS" en: 9 Noviembre 2008, 14:54 pm
Hola, busco toda la discografia de Tiesto y Armin Van Buren, gracias  ;D
595  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 9 Noviembre 2008, 14:23 pm
Ni COPYMEM, ni Nanomites, ni IAT Scramble, ni Code Splicing, xD, amos está tirado... porque yo últimamente ando con cada uno ¬¬...

KJD, en éste para localizar el OEP como no tiene CopyMemII, tienes que meter un BP en CreateThread, y fijarte donde retorna porque habrá un call r32 que te llevará al OEP.

Luego miras a ver como está la tabla y si hay entradas mal metes un hw y reinicias para ver donde se escriben mal.

Salu2...

¿call r32 significa indirecto?, si es asi bueno saberlo  ;D

salu2

amerikano
596  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 9 Noviembre 2008, 04:31 am
Se me olvidaba decirte algo jeje, cualquier duda comunicamela a mi msn jeje y asi trabajaremos mas comodo y los avances los posteamos   ;D ;D ;D

salu2

amerikano
597  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 9 Noviembre 2008, 04:28 am
Ok, segun veo tiene lo minimo, menos mal no tubo copymem II, ahora ya te podras guiar por mi tute jeje, pero fielmente te recomiendo los de solid son los mejores.

Ahora lo que tenes que hacer es evitar que corra en 2 procesos a traves de un BP en OpenMutexA (tildando todas las excepciones en Debuggin options + exceptions para que solo pare por el bp y no confundir con otras cosas jeje) y como a la segunda o en otros casos a la 3 parada del olly en este BP, podes poner eax a 1 despues del retn de esta api, y asi evitaras que corra en 2 procesos, ahora para hallar el oep, lo podes hacer de muchas de las formas convencionales (no todas a veces funkan   ;)), pero la que me sirvio es como explica solid en sus tutes, es poner un BP en CreateThread y cuando pare llegar al retn y buscar un poco hacia abajo hasta dar con unas llamadas indirectas (la mas comun es call EAX), y a la segunda que aparece, creo que siempre es asi, esa sera entonces la llamada al OEP y de ahi anda la mona  ;D ;D ;D ;D ;D, tambien lo podras hacer poniendo un BP ON MEMORY ACCES en la sección CODE. Luego de llegar al OEP solo te restaria reparar la IAT, dumpear y arreglar el pe-header copiandolo del original jeje.

Espero te sirva, aunque como diré siempre los tutes de Solid son lo mejor en estos casos jeje, lo que acabo de decir es tan solo una añadidura  ;D.

salu2.

AmeRiK@nO

598  Programación / Ingeniería Inversa / Re: Ayuda con armadillo en: 9 Noviembre 2008, 01:54 am
Lo mejor que puedes hacer es leer las teorias de solid jeje, el lo explicaria de una forma mejor a como lo haria yo, hice un tute sobre armadillo pero basandome en los tutes de solid jeje, pero te adelanto algo, tenes que quitar el padre (es el proceso principal) para poder hecharle mano, y para eso segun sea copymem II (descifrar y copiar bytes al proceso hijo de a 1000 y luego quitarlos cuando no los necesite, bueno es algo parecido  :rolleyes: por eso digo lee el tute de solid que hay mas abajo jeje) o debugblocker tenes unas formas de hacerlo, mira pasale el armaFp y ahi te dice que protecciones usa, y luego de eso lee esto jeje:

Tute solid:

http://ricardonarvaja.info/WEB/CONCURSOS%202007/CONCURSO%204/Armadillo%204.62%20+%20Debug%20Blocker%20+%20CopyMem%20II%20+%20Import%20Table%20Elimination%20+%20Code%20Splicing%20+%20Nanomites%20%96%20PARA%20PRINCIPIANTES%20%96%20USANDO%20TOOLS%20%96%20Por%20Solid.rar

ArmaFP:

http://ricardonarvaja.info/WEB/OTROS/HERRAMIENTAS/A-B-C-D-E/ArmaFP.zip

Mi tute sobre armadillo:

http://www.mediafire.com/?soctfy2hydt

salu2 y espero le sirva  ;D

AmeRiK@nO
599  Programación / Ingeniería Inversa / Re: ayuda con -ExeCryptor v2.1, themida y winlicense- en: 7 Noviembre 2008, 14:55 pm
jeje sip, cuando empeze en este foro me puso en mi lugar XDD, como olvidar cuando respondia a los mensajes fijos jaja, te admiro ShaDDy, un abrazo jeje

amerikano
600  Programación / Ingeniería Inversa / Re: en: 2 Noviembre 2008, 20:01 pm
ala esta muy bueno KJD, sigue así. XD

salu2

amerikano

PD: pasame los tutes que haz hecho para subirlos a mi carpeta en mediafire  ;D, si no hay problem jeje
Páginas: 1 ... 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 [60] 61 62 63 64 65 66
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines