13.07.2015 Views

The art of cracking - Tutoriali

The art of cracking - Tutoriali

The art of cracking - Tutoriali

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

skrolovanje nanize dok ne dodjete do zadnje komande iz koje se nalaze samoneiskosceni 0x00 bajtovi. Ti par poslednjih redova izgledaju ovako:004082A8 > \FF96 54850000 CALL DWORD PTR DS:[ESI+8554]004082AE > 61POPAD004082AF .- E9 0C90FFFF JMP crackme_.004012C0Ako ste u nekim drugim tutorijalima citali kako treba traziti sledecu POPADkomandu i to je tacno isto jer posle POPAD komande nalazi se samo josjedna komanda koja kada se izvrsi vodi nas pravo na OEP. Posto je upitanjubezuslovni skok (JMP) sama adresa ka kojoj on vodi je adresa do OEPa. Ovoznaci da se OEP nalazi na adresi 004012C0. Ako odete na adresu 004012C0videcete da se tamo ne nalazi nista, to jest nalazi se samo gomila praznih0x00 bajtova. Ovo se desava zato sto se algoritam za odpakivanje nijeizvrsio odpakivanje zapakovanog dela fajla u memoriju i stoga originalni OEPjos ne postoji. Ono sto moramo da uradimo je da nateramo algoritam zaodpakivanje da se izvrsi u podpunosti da bi smo onda mogli da uradimodump memorije. Da bi smo ovo uradili postavicemo break-point na adresu nakojoj se nalazi jump koji vodi direktno do OEPa, to jest na adresu 004082AF.Sa F9 cemo st<strong>art</strong>ovati program i Olly ce zastati na adresi na kojoj smopostavili break-point. Potrebno je jos samo izvrsiti ovaj skok da bi smo senasli na OEPu. Pritisnucemo F8 i nacicemo se na OEPu.004012C0 55 PUSH EBP004012C1 8BEC MOV EBP,ESP004012C3 6A FF PUSH -1004012C5 68 F8404000 PUSH crackme_.004040F8004012CA 68 F41D4000 PUSH crackme_.00401DF4004012CF 64:A1 00000000 MOV EAX,DWORD PTR FS:[0]004012D5 50PUSH EAXSada kada se nalazimo na OEPu treba da uradimo memory dump kako bisacuvali memorisku sliku odpakovanog fajla na hard disk. Za ovo ce namtrebati LordPE. St<strong>art</strong>ujte ga i iz liste procesa selektujte crackme.upx.exe fajl.Klikom na desno dugme na selektovani fajl izabracemo opciju dump full kaona slici.Kada smo snimili memorisku sliku nase mete bilo gde na disk mozemo dazatvorimo LordPE posto nam on nece vise trebati. Pitate zasto nisam koristio<strong>The</strong> Art <strong>of</strong> Cracking by Ap0x Page 114 <strong>of</strong> 165

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!