Реверсинг. Задай вопрос - получи ответ

Discussion in 'Реверсинг' started by 0x0c0de, 2 Sep 2007.

  1. tekton

    tekton Elder - Старейшина

    Joined:
    2 Jun 2008
    Messages:
    73
    Likes Received:
    3
    Reputations:
    0
    Как можно определить что это за разновидность инсталера? "Inno Setup", "Wize"... или др.

    Peid показывает только что это Delphi и др. анализаторы то же самое.

    Может есть какие специальные анализаторы для этого?
     
  2. ntldr

    ntldr Elder - Старейшина

    Joined:
    4 Dec 2007
    Messages:
    367
    Likes Received:
    140
    Reputations:
    23
    такая задача. есть команда
    MOV EAX,DWORD PTR SS:[ESP+84]
    как ее нужно изменить, чтобы в ЕАХ писалось значение f8d00ee5 ?
     
  3. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    Скинь хотя бы скрин

    ntldr: MOV EAX, 0f8d00ee5 + один NOP, кажется
     
    #243 desTiny, 16 Nov 2008
    Last edited: 16 Nov 2008
  4. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    0040A460 > B8 E50ED0F8 MOV EAX,F8D00EE5
    0040A465 90 NOP
    0040A466 90 NOP
     
  5. tekton

    tekton Elder - Старейшина

    Joined:
    2 Jun 2008
    Messages:
    73
    Likes Received:
    3
    Reputations:
    0
    Вот >>>Ссылка на скрины <<< 223 Kb

    Особенно меня интересует инстолятор под № 1.

    И если можно опишите по номерам на что каждый похож. И как их можно распаковать и достать файлы и инсталяционный скрипт.

    Заранее спасибо.
     
  6. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    900
    Likes Received:
    275
    Reputations:
    59
    №1 Однозначно Inno Setup
    Code:
    00409B81  |.  BA 88B14000   MOV EDX,Total-Un.0040B188                ;  ASCII "Inno Setup Setup Data (5.2.3)"
    
    Могу ошибаться, но вроде нет декомпиляторов для этой версии. Скачай дистрибутив Inno да и сделай сам все то же самое, чем не вариант?
    p.s. картинки в архиве на dump.ru - жуткая безвкусица
     
  7. tekton

    tekton Elder - Старейшина

    Joined:
    2 Jun 2008
    Messages:
    73
    Likes Received:
    3
    Reputations:
    0
    Что ты имееш в виду под словами "сделай сам все то же самое" ?

    В следующий раз буду лучше стараться! :D

    А можно просто отманиторить установку?

    В смысле отследить что и куда кидает инсталятор (пути к файлам и ключам реестра), потом собрать это добро, и перепаковать самому с помощью другого инстолятора (написать скрипт что куда кидать, что где изменять...)???

    Как и чем это можно сделать ? В смысле мониторинг!
    Если можно напишите как это делаете Вы! И если можно пошагово!
    Заранее спасибо!
     
  8. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    FileMon
     
  9. tekton

    tekton Elder - Старейшина

    Joined:
    2 Jun 2008
    Messages:
    73
    Likes Received:
    3
    Reputations:
    0
    IV. Ты ещё RegMon забыл :D
     
    #249 tekton, 17 Nov 2008
    Last edited: 17 Nov 2008
  10. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    А, пардон, я имел в виду утилиту Process Monitor, регмон и файлмон в одном флаконе. =)
     
  11. ntldr

    ntldr Elder - Старейшина

    Joined:
    4 Dec 2007
    Messages:
    367
    Likes Received:
    140
    Reputations:
    23
    Надеюсь, сформулировал логично. При повторной загрузке одной и той же dll и импортом её одноимённых функций в памяти будут 2 одинаковых модуля?
     
  12. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    ни4его непонятно, но предполагаю, 4то ты спрашивал, будут ли при повторной загрузки в динамике адресса функций определенного модуля проэцироваться в адрессное прострастно приложения по стати4еским адрессам. ответ - нет
     
  13. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    а я полагаю, что имел мсто вопрос, что поризойдёт если дважды попытаться подгрузить одну длл-ку.
    Ответ - второй запрос LoadLibrary вернёт указатель на уже подгруженную
     
  14. zifanchuck

    zifanchuck Elder - Старейшина

    Joined:
    27 Oct 2008
    Messages:
    396
    Likes Received:
    154
    Reputations:
    3
    Я в етом деле нуб!!! Ну вот появилась необходимость ломонуть прогу и снять ограничения. Прога вобщим типа паскаля называеться Algo. Та стоит ограничения нельзя ставить + . Ето меня бесит. скажите что надо использовать и где про ето прочитать?? А то я вижу всякие упаковщики распаковщики и.т.д а чем пользоваться незнаю((( напишите сайти и ссылки на нужный софт
     
  15. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    OllyDbg || IDA
    вряд ли такая прога запакована чем-то =)
    удачи =)
     
  16. _nic

    _nic Elder - Старейшина

    Joined:
    5 May 2006
    Messages:
    651
    Likes Received:
    54
    Reputations:
    3
    есть какая нибудь утилитка с помощью которой можно посмотреть какие нужны дллки для работы экзешника?
     
  17. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    В иде можно посмотреть во вкладке Imports, а насчет утилитки хз =) не припомню
     
  18. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    любой pe-editor/viewer

    LordPE
    PEID
    DiE
    xPELister
    CFF Explorer

    и т.д. :)

    также поиск по строкам / бряк на LoadLibraryA/W/ExA/ExW/LdrLoadDll в отладчике, если импорт получается динамически и т.д.
     
    #258 Hellsp@wn, 18 Nov 2008
    Last edited: 18 Nov 2008
    1 person likes this.
  19. zifanchuck

    zifanchuck Elder - Старейшина

    Joined:
    27 Oct 2008
    Messages:
    396
    Likes Received:
    154
    Reputations:
    3
    Короче скачал OllyDbg но ничего не понял что надо редактировать??? Напишите ссылку на какой-то понятный фак а то нашел а там какието слова непонятные))) или напишите в асю 413-519-789 если нетрудно
     
  20. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    а) смотри импорт - либы подгружаются загрузчиком
    б) бряк на LoadLibraryExW