бинарник автоматически меняет байты в EP

Тема в разделе "WASM.RESEARCH", создана пользователем WIN32, 5 май 2011.

  1. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    Если это релоки, то может кто подсказать есть ли хорошее описание этой фичи пе формата ?
     
  2. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Это не релоки портят. Они не попадают в адрес 004013C9

    [​IMG]
     
  3. gorodon

    gorodon New Member

    Публикаций:
    0
    Регистрация:
    19 окт 2009
    Сообщения:
    301
    А может и сидит... Trojan.KillFiles.6493 (DrWeb detect)
     
  4. gaeprust

    gaeprust New Member

    Публикаций:
    0
    Регистрация:
    2 май 2011
    Сообщения:
    188
    Походу нужно в загрузчик лезть, иначе продолжите гадать. Учитывая что описателя секции замапленной в процессе нет, значит одна проекция и HWB чудесно так сработает, маловероятно что ядро туда пишет, обычно протект и врайт в юзермоде. Да тупо в дебуггере пометить страницу как сторожевую и возникнет останов. Не серьёзно это всё.
     
  5. Cr4sh

    Cr4sh New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2006
    Сообщения:
    668
    На моих машинах проблема не воспроизводится. Ты или где-то косячишь, или точку входа патчит какой-то другой, работающий у тебя софт.
    Подключись к целевой системе удалённым ядерным отладчиком и сделай ba w1 <ep_address> сразу после того, как будет создан и замапплен section object, описывающий твой исполняемый файл.
     
  6. gaeprust

    gaeprust New Member

    Публикаций:
    0
    Регистрация:
    2 май 2011
    Сообщения:
    188
    Стрелять по мухам из пушки..
    bpx LdrpCallInitRoutine в олли. Да и вобще там в опциях есть System Breakpoint, тоесть брейк сразу после возврата из NtMapViewOfSection, вы ведь помните что это одно из отладочных событий!?
     
  7. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    В натуре, прошу прощения. На чистой виртуалке EP чистый. Сорри! :dntknw: