Дизаcсемблирование дампа памяти процесса WM 6.0

Тема в разделе "WASM.RESEARCH", создана пользователем Kostia13, 14 дек 2009.

  1. Kostia13

    Kostia13 New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2009
    Сообщения:
    13
    Здравствуйте! такая ситуация: с помощью функции ReadProcessMemory снял дамп процесса filesys.exe (что-бы разобраться взяль для примера этот процесса), скинул в bin файли пытаюсь дизассемблировать с помощью IDA pro. Но в итоге ничего не получается, никаких функций ненаходится, просто набор одних и тех же команд. Загрузчик для WM Вроде бы в IDA есть, а точку входа найти не могу. помогите разобраться в данной ситуации
     
  2. ohne

    ohne New Member

    Публикаций:
    0
    Регистрация:
    28 фев 2009
    Сообщения:
    431
    что такое WM 6.0?
     
  3. VaZoNeZ

    VaZoNeZ New Member

    Публикаций:
    0
    Регистрация:
    12 июл 2009
    Сообщения:
    121
    Windows Mobile 6.0
     
  4. evi1

    evi1 New Member

    Публикаций:
    0
    Регистрация:
    21 июл 2008
    Сообщения:
    6
    попробуйте открыть ваш дамп в IDA как Dump Files(.dmp, .dump) из меню файл-открыть. тип процессора поставьте ARM.
    а, как вы выразились, загрузчик для WM в IDA действительно есть и он вполне нормально разбирает PE-файлы, стянутые с Windows Mobile.
     
  5. Kostia13

    Kostia13 New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2009
    Сообщения:
    13
    и как .dmp и как .bin файл пробовал. тип процессора ARM указал, тоже без результатов.
     
  6. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Kostia13 Поставь в "kernel option 1" галку на опции "make final analyze" и Reanalyze нажми :)
    Дожили - народ даже по опциям не умеет "лазить". Их бы в "темные" 80-е...
     
  7. Kostia13

    Kostia13 New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2009
    Сообщения:
    13
    я в этом деле новичек. у меня все стоит как вы говорите, без результатов(