Как "разобрать" ехе, найти там ссылку и поменять ее

Discussion in 'Реверсинг' started by 24online24, 22 Oct 2010.

  1. 24online24

    24online24 New Member

    Joined:
    10 Oct 2010
    Messages:
    0
    Likes Received:
    1
    Reputations:
    1
    Такая ситуация, есть ЕХЕ, скажем это сокс бот.
    Задача: разобрать ехе, найти там ссылку (какая именно ссылка я знаю!) и поменять эту ссылку на другую ссылку, сохранить новый ехе.
    На чем написана программа, чем упакована, мне не известно.
    Напишите по пунктам что нужно сделать, желательно с названиями программ.

    Благодарю.

    Ссылка d00m-local-ip.cc/ref/gate.php
    ЕХЕ http://www.sendspace.com/file/etg7uu
    Как найти эту ссылку и поменять на свою? Спасибо
     
    #1 24online24, 22 Oct 2010
    Last edited: 22 Oct 2010
  2. j-prof

    j-prof Banned

    Joined:
    29 Aug 2010
    Messages:
    321
    Likes Received:
    11
    Reputations:
    -4
    https://forum.antichat.ru/showthread.php?t=164357 :D
     
  3. 24online24

    24online24 New Member

    Joined:
    10 Oct 2010
    Messages:
    0
    Likes Received:
    1
    Reputations:
    1
    Там совсем не понятно все написано...более конкретно + я думаю файл сжат и закриптован (возможно, но врядли)
     
  4. Партнёр

    Joined:
    7 Sep 2010
    Messages:
    224
    Likes Received:
    67
    Reputations:
    1
    за одно напишите как похекать ВК полностью и слить БД
     
  5. s0l_ir0n

    s0l_ir0n Active Member

    Joined:
    14 Mar 2009
    Messages:
    399
    Likes Received:
    144
    Reputations:
    18
    24online24,партнер - обоим устное предупреждение.
    ТС, либо выкладывай жертву, либо не разводи флуд. Если сабж не появится, топик удаляю.
     
    1 person likes this.
  6. 24online24

    24online24 New Member

    Joined:
    10 Oct 2010
    Messages:
    0
    Likes Received:
    1
    Reputations:
    1
    Модератор, ваша просьба выполнена - жерства в первом топике. Благодарю.
     
  7. Adio

    Adio Elder - Старейшина

    Joined:
    23 May 2005
    Messages:
    1,646
    Likes Received:
    148
    Reputations:
    18
    Hview в руки меняем на что хочеш : )
     
  8. 24online24

    24online24 New Member

    Joined:
    10 Oct 2010
    Messages:
    0
    Likes Received:
    1
    Reputations:
    1
    Открыл ЕХЕ этой программой, не в режиме TEXT, HEX, и даже DECODE все равно нет там нечего похожего на ссылку, смотрел вдоль и поперек)
     
  9. Catbert

    Catbert Banned

    Joined:
    29 Jun 2010
    Messages:
    80
    Likes Received:
    27
    Reputations:
    10
    Нащяльника, программа упакована, не умеешь распаковывать - читай статьи.
    Также есть мнение, что после распаковки она сбрасывает свой "распакованный" вариант в Temp директорию.
    В этом варианте кое-что видно, но ссылка, которая тебе нужна все равно зашифрована. Зашифрована вроде довольно банально.
    Короче читай мануалы на краклабе, тутсах и подобных ресурсах.
     
  10. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    Программа не упакована,это дроппер-лоадер для внедрения динамической библиотеки в процесс
    svchost.exe.Кидает в теп дир файлик 7.tmp,который и является дллкой,затем инжектит шелл код
    в процесс svchost,для загрузки онной.Используется техника приведённая в этой статье
    https://xakepy.cc/showthread.php?t=59142
    В самой библиотеке строки пошифрованы,апи функции вызываются динамически,тоже самое и в дроппере.
    Так что ссылку просто так ты не поменяеш.... :)
     
    1 person likes this.
  11. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Ну так если ты знаешь ссылку, то просто строчку в hosts пропиши...
    Как, я понимаю, там через WinHex не найти ссылку...