Изменение FS в процессе работы программы

Тема в разделе "WASM.WIN32", создана пользователем MSoft, 7 дек 2008.

  1. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    only
    Врятле.
     
  2. only

    only New Member

    Публикаций:
    0
    Регистрация:
    21 окт 2008
    Сообщения:
    147
    Clerk
    Ну так по крайней мере указано.
    upx ведь не убирает директорию тлс а просто копирует, чтобы не мучатся с эмуляцией ее обработки.
     
  3. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    only
    совершенно верно
    Clerk
    читаем первый пост:
    only
    видимо, так и придется поступить, а так не хо :dntknw:
     
  4. only

    only New Member

    Публикаций:
    0
    Регистрация:
    21 окт 2008
    Сообщения:
    147
    А какая разница вообще эмулируешь или нет?
    Можно обфусцировать колбеки каким-либо образом например.
    В Делфи ведь стандартные колбеки ничего такого не делают и выглядеть это будет как обычный код обычной программы, и не коем образом не связанный ни с твоим криптором ни с малварой которая использует эти колбеки. Все вобщем зависит от твоей реализации изначальной. По-моему скрывать нужно только хидеры импорт экспорт релоки + код и данные, а остальные директории какой смысл? Чтобы чище было? =))
     
  5. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    да влом просто писать код, чтобы сохранять тлс. Не спорю, мелочь, но на асме некрасиво. Гораздо красивее и удобнее было просто написать свой загрузчик. Но другого пути как я вижу нет и тлс придется-таки сохранять :dntknw:
     
  6. only

    only New Member

    Публикаций:
    0
    Регистрация:
    21 окт 2008
    Сообщения:
    147
    стабильность в первую очередь
     
  7. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    Ладно, всем спасибо за внимание. Думаю, тему можно закрыть