13.07.2015 Views

The art of cracking - Tutoriali

The art of cracking - Tutoriali

The art of cracking - Tutoriali

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

CTRL + 12 ili na Debug -> Trace over u gornjem meniju. Posle nekolikosekundi Olly ce se zaustaviti ovde:00401392 55 DB 55 ; CHAR 'U'00401393 8B DB 8B00401394 EC DB EC00401395 83 DB 8300401396 EC DB EC00401397 44 DB 44 ; CHAR 'D'00401398 56 DB 56 ; CHAR 'V'00401399 FF DB FF0040139A 15 DB 150040139B 14 DB 14Ovo sigurno ne izgleda kao OEP programa. Gde li smo to pogresili ???Odgovor je: Nigde. Ovo je verovali ili ne pravi OEP je bas na adresi00401392. Ovaj deo koda Olly nije stigao da analizira pa izgleda ovako kakoizgleda. Pritisnite CTRL + A da bi ste analizirali kod i umesto gornjeg junkapojavice se pravi OEP.00401392 /. 55 PUSH EBP ; USER32.77D4000000401393 |. 8BEC MOV EBP,ESP00401395 |. 83EC 44 SUB ESP,4400401398 |. 56 PUSH ESIOstaje nam samo da uradimo dump na adresi 00401392 i da popravimoimporte sa ImpRecom kao sto je objasnjeno za UPX. Ono sto sam primetioprilikom odpakivanja FSGa je da on ne deklarise imena za svoje sekcije. Ovoi nije bitno jer PE fajl moze da radi sasvim ok i bez imena sekcija. Ovo se vidiu svim section viewerima. Jedan takav imamo u PeIDu a do njega se dolaziklikom na dugme > pored prve EP Sekcije. U slucaju FSGa vidimo ovo:NAPOMENA:Odpakivanje FSG verzija 1.3 do 2.0 se ne razlikuje u postupku paodpakivanje aplikacije pakovane sa FSGom 2.0 necu prikazati u ovoj knjizi.Vi za vezbu mozete odpakovati fajl unpackme15.fsg20.exe.<strong>The</strong> Art <strong>of</strong> Cracking by Ap0x Page 124 <strong>of</strong> 165

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!