Practical Reverse Engineering 3180685 В конец треда | Веб
Пытаюсь реверсить малварь, написанную для XP
Прямо с порога делается какой-то ебучий call 0x75B4, когда ImageBase = 0x10000
В таблице импорта вместо названия либы 2 иероглифа, а от названия методов отколоты 2 символа

1) Как этот колл может работать?
2) Почему кал в таблице импорта?
2 3180691
>>180685 (OP)
Забыл сказать, что по адресу 0x175B4 лежит строка
INIT:000175B4 aCreatesystemth db 'CreateSystemThread',0
И можно было бы подумать, что эта хуйня виндой заменяется на jmp CreateSystemThread
Но другие похожие коллы вообще указывают на середину строки с названием функции
3 3207540
>>180685 (OP)
Поставь брекпоинт на call, и посмотри что будет в памяти по адресу перед самим выполнением вызова.
4 3207763
>>207540
Не уверен, что знаю как запускать эту штуку
5 3211361
>>207763
Виртуалку + x32/x64dbg или ollydb ставишь и запускаешь
6 3234274
Анон, у тебя не сохранилась случайно шапка утонувшего ASM-треда?
8 3235126
>>234709
Да, то, что надо. Спасибо, анон.
Безымянный.jpg216 Кб, 656x486
9 3297885
Везде пишут и показывают картинки, что за dos-заглушкой идет сразу pe-заголовок. А у меня во многих файлах между ними впихнуты еще какие-то байты. Что это товарищ майор следит за мной?
10 3298138
>>297885
Гугли Rich headers.
11 3298545
>>298138
Ага, понятно. Спасибо.
12 3298555
>>297885
может шеллкод в codecave?
13 3299429
>>298555
Не, анон выше подсказал, что гуглить. Там просто. Разработчики винды туда пихают инфу о линковщике и компиляторе. Хранится это в зашифрованном виде, ключ шифра - дворд после слова Rich - это имя одного из разработчиков. Все хотят оставить свое имя в будущем.
Обновить тред
« /pr/В начало тредаВеб-версияНастройки
/a//b//mu//s//vg/Все доски

Скачать тред только с превьюс превью и прикрепленными файлами

Второй вариант может долго скачиваться. Файлы будут только в живых или недавно утонувших тредах.Подробнее