Исследование W95 с 1D4PRO6_1

Тема в разделе "WASM.RESEARCH", создана пользователем Rockphorr, 6 янв 2024.

  1. Rockphorr

    Rockphorr Well-Known Member

    Публикаций:
    0
    Регистрация:
    9 июн 2004
    Сообщения:
    2.622
    Адрес:
    Russia
    Вопрос первый. Что за шляпа с плугином питона у иуды61 ? (файлы с нужными именами по указанному пути имеются) предположительное решение - поставить python ?
    ida_python.jpg
    Вопрос второй. Что за system.dll mouse.dll и comm.dll нужны для открытия user.exe ?
    ida_open_user_exe.jpg

    файл user екзе во вложении
     

    Вложения:

    • USER.zip
      Размер файла:
      299,4 КБ
      Просмотров:
      93
    Последнее редактирование: 6 янв 2024
  2. Rockphorr

    Rockphorr Well-Known Member

    Публикаций:
    0
    Регистрация:
    9 июн 2004
    Сообщения:
    2.622
    Адрес:
    Russia
    Вопрос третий. Если добавлять в файл отладочную инфу то nms файл создается сайсом автоматически.
    Если nms файл создать из map файла, то как это сделать чтобы он цеплялся к exe или dll при его загрузке ??
     
  3. f13nd

    f13nd Well-Known Member

    Публикаций:
    0
    Регистрация:
    22 июн 2009
    Сообщения:
    1.995
    Первый скриншот - скорей всего не установлен петон 2.7 (вроде нужен этот), либо дорога до него не зарегистрирована в переменной окружения Path. По второму скриншоту - используй нормальную иуду, ничего она такого не просит. Вообще формат файла new executable - допотопное гавно, полное всяческих причуд и сюрпризов. Эти секции в несколько байт (0xCB,0xCB...0xCB) в файле не содержатся и откуда нормальная версия иуды их берет - великая тайна, разгадывать которую нахрен никому не упало.
    изображение_2024-01-08_050951189.png
     
    Последнее редактирование: 8 янв 2024
    Research нравится это.
  4. Rockphorr

    Rockphorr Well-Known Member

    Публикаций:
    0
    Регистрация:
    9 июн 2004
    Сообщения:
    2.622
    Адрес:
    Russia
    Сайс также показывает что их загружает.
     
  5. miilalex

    miilalex New Member

    Публикаций:
    0
    Регистрация:
    8 сен 2024
    Сообщения:
    8
    обсуждаемый файл должен запускаться в 16-битной версии винды, при этом естественно часть WinAPI импортируется из .dll той системы, в которой запускался бы user.exe

    если машина, на которой происходит анализ, работает под другой Win, в системе эти файлы могут отсутствовать или быть 32 или 64 бит версиями :dntknw:
    поэтому можно взять их из любой старой винды, в т ч из дистрибутива, если распаковать руками.

    иуда открывает эти файлы и по тем функциям, которые они экспортируют, меняет имена функций в листинге, создаваемом для user.exe