OllyDbg перестал показывать View references.

Тема в разделе "WASM.BEGINNERS", создана пользователем neutronion, 11 апр 2010.

  1. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    Привет, форумчане!
    Пользуюсь OllyDbg захожу в IAT распакованной программы и выделяю адрес импортированной
    функции в дампе, правой кнопкой - выбираю View references и в окне references ноль функций,
    хотя они присутствуют в программе. Раньше показывал, сейчас перестал.
    Не знаете, что за баг может быть? Как исправить?
    Скрин прилагаю
     
  2. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    neutronion
    Удалите *udd соответствующий, либо измените формат отображения данных.
     
  3. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    удалял после загрузки. удалял до. Ничего не изменилось. По прежнему не хочет показывать
    референсы. Пакет Олли приложил.
     
  4. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    с форматом отображения не совсем понял. Нех 16байт
     
  5. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    Скачал Олю c wasm результат тот же. Видимо, что-то в системе изменилось. Попробую на
    виртуальной машине запустить.
     
  6. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    На виртуалке та же беда.
    Это же приложение не запакованное upx, показывает View references.
    Паковал UpxGui.exe версия файла 1.7.0 версия программы 3.2.00
     
  7. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    neutronion
    А ссылки есть вобще ?
    Если есть загрузка адреса непосредственно, тогда Ctrl+B. Если ищется Call near, то тут проблемно. Нужно либо выделить весь код, а затем Analysis -> During next.. -> Command, либо если версия старше то Remove Analysis. Если не поможет, попробуйте идой. Если и она не поможет - писать парсер самому, там не сложно, просто память просканить.
     
  8. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    Понял, будем пробовать. Спасибо.
     
  9. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    Clerk
    Конечно, они есть.
    На самом деле ищется jmp near. Только абсолютный косвенный, а не относительный. И с этим никаких проблем нет. :)
    neutronion
    Ясно дело, что Olly не находит ссылку, т.к. она находится согласно заголовку PE в некодовой секции. А Olly ищет ссылки только там. Если поменяете поля SizeOfCode и BaseOfCode таким образом, чтобы захватывались обе секции, то Olly опознает первую секцию кодовой и будет искать ссылки и там.
    А Clerk... у него просто некачественная кофейная гуща. :)
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    l_inc
    Видимо вы никогда не разбирали код в не модулей, либо криптованные модуля(накрытые всяким г_уаном) :P
     
  11. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    Clerk
    Видимо, Вы ещё не поняли, что речь идёт о конкретном (с точностью до параметров упаковки) бинарнике. :)
     
  12. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    Браво!!! Изменил как вы и говорили, и сохранил изменения в экзешник, снова запустил
    в Ольке, и все заработало!
    До этого пытался просто изменить на точке входа(перед распаковкой) ничего не вышло.
    (ленивый вариант).
    Огромное спасибо. Clerk'y тоже за участие не меньшее спасибо.
     
  13. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    Срин приложил