Анализ PEID директории с программой

Тема в разделе "WASM.RESEARCH", создана пользователем Николай, 13 мар 2018.

Метки:
  1. Николай

    Николай New Member

    Публикаций:
    0
    Регистрация:
    13 мар 2018
    Сообщения:
    1
    Почему при анализе папки PEID с программой, отображается установочный файл - Делфи, а все другие файлы - С++?
    Что значит overlay? Что значат звёздочки?
    [​IMG]
    [​IMG]
     
  2. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.775
    Николай,

    Значит наверно что файлы разной сборки. Данный инструмент далеко не идеал, к нему есчо нужен анпакер соответствующий. Это значит что в не станартных случаях это всё бесполезно. Придётся ковырять отладчиком/автоматикой, а учитывая что в таких случаях данный инструмент и прочее с кнопками не юзается(не тот у вас скилл), то вы эту задачу не сможете решить, увы.
     
  3. Keks

    Keks New Member

    Публикаций:
    4
    Регистрация:
    19 фев 2018
    Сообщения:
    8
    UPolyX значит неизвестный пакер\протектор.
    Давняя ошибка PEiD.
    Про Overlay ничего не могу сказать(ищи на exelab'е).
    А так программы на Delphi,С++,Visual C++(не уверен) можно отлаживать в Olly или
    другом отладчике.:yes4:
     
  4. superakira

    superakira Guest

    Публикаций:
    0
    Оверлэй в контексте pe формата означает, что есть данные вне секций на диске. Эти области не будут подняты в память. Те берешь калькулятор, дописываешь к нему в конец 10 байт - они будут оверлэем (кстати можно это посмотреть в хьюве перетий на конец последней секции и там VA буду заканчиваться, но без добавленных байт). Некоторые так конфиги тасакают. Но вообще это один из признаков подозрительного поведения.