Всем привет, собственно сабж: Видео клик Олю скачать можно отсюда: Скачать Жертв найти можно на http://rghost.ru/search Там много всякой бяки. Всем удачи P.S Горячие клавиши: F4 - запуск программы до курсора ( останавливает выполнение программы, где выбрали нужную строку. Работает как и бряки, только удобнее, когда надо пропустить цикл и т.д ) F8 - шаг вперед без входа в функции F7 - шаг вперед со входом внутрь функций F9 - запуск программы
А мне понравилось Все быстро, коротко... Можете добавить пояснения по горячим клавишам? Участвуйте в конкурсе, у вас есть неплохие шансы.
Подозреваю, что всё делается проще. 1) Качаем любой анпакер UPX, их много. 2) Использем утилиту strings в линуксах (для windows ) 3) Profit
Видео интересное, мне понравилось, но этот метод знаю уже как года четыре, мне товарищ в реале показывал, он таким методом ботнеты и логи угонял, целенаправлено лазил в поисках зараженных сайтов связками и ловил гадость, затем у себя на компе, через тот же самый ollydbg выдергивал данные от фтп акков и всякой всячины) в любом случае зачет!
RomanxD, ладно, верю. Before: After: Nu11ers3t, скинешь файл? Проверю. t3cHn0iD, зачем быстро пишешь? (=
Эм, ну вообще-то Эти слова означали, что ты не мог(смог) распаковать билдер сам, речь не шла о трое.Так что фэйл за тобой.
Hard way Ок.Создадим два билда - первый из них пусть UFR сам упакует своим модифицированным UPX'ом, а второй мы создадим без упаковки, но сожмем уже самим UPX'ом: Размер у них получился одинаковый (UPX была дана команда максимального сжатия) и составляет 24,5 кб. Теперь откроем их в гекс редакторе для сравнения. Сразу же бросается в глаза то, что изменены байты в начале файла после PE заголовка, названия секций зашифрованы + занулена версия и идентификатор пакера, ну и конечно же видоизменено название вызываемых в проге фунок + вставка говнокода (как один из вариантов шифрования секций). Можно побитхачить в принципе, но это муторно, а можно создать универсальный патч.Ну это уже так, мне чисто делать нехер было.Кому надо, тот этим и займется, но я подозреваю, что какой-то скрэмблер такие штуки использовал.