Привет, форумчане! Пользуюсь OllyDbg захожу в IAT распакованной программы и выделяю адрес импортированной функции в дампе, правой кнопкой - выбираю View references и в окне references ноль функций, хотя они присутствуют в программе. Раньше показывал, сейчас перестал. Не знаете, что за баг может быть? Как исправить? Скрин прилагаю
удалял после загрузки. удалял до. Ничего не изменилось. По прежнему не хочет показывать референсы. Пакет Олли приложил.
Скачал Олю c wasm результат тот же. Видимо, что-то в системе изменилось. Попробую на виртуальной машине запустить.
На виртуалке та же беда. Это же приложение не запакованное upx, показывает View references. Паковал UpxGui.exe версия файла 1.7.0 версия программы 3.2.00
neutronion А ссылки есть вобще ? Если есть загрузка адреса непосредственно, тогда Ctrl+B. Если ищется Call near, то тут проблемно. Нужно либо выделить весь код, а затем Analysis -> During next.. -> Command, либо если версия старше то Remove Analysis. Если не поможет, попробуйте идой. Если и она не поможет - писать парсер самому, там не сложно, просто память просканить.
Clerk Конечно, они есть. На самом деле ищется jmp near. Только абсолютный косвенный, а не относительный. И с этим никаких проблем нет. neutronion Ясно дело, что Olly не находит ссылку, т.к. она находится согласно заголовку PE в некодовой секции. А Olly ищет ссылки только там. Если поменяете поля SizeOfCode и BaseOfCode таким образом, чтобы захватывались обе секции, то Olly опознает первую секцию кодовой и будет искать ссылки и там. А Clerk... у него просто некачественная кофейная гуща.
l_inc Видимо вы никогда не разбирали код в не модулей, либо криптованные модуля(накрытые всяким г_уаном) :P
Clerk Видимо, Вы ещё не поняли, что речь идёт о конкретном (с точностью до параметров упаковки) бинарнике.
Браво!!! Изменил как вы и говорили, и сохранил изменения в экзешник, снова запустил в Ольке, и все заработало! До этого пытался просто изменить на точке входа(перед распаковкой) ничего не вышло. (ленивый вариант). Огромное спасибо. Clerk'y тоже за участие не меньшее спасибо.