Сейчас на форуме: localhost1, vsv1, asfa, tyns777 (+4 невидимых)

 [email protected] —› Вопросы новичков —› Настройки отладчика?
Посл.ответ Сообщение

Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 03 июля 2020 16:07 · Поправил: newbie_raw
· Личное сообщение · #1

Приветствую Всех!
При загрузке модуля, отладчик останавливается в системной библиотеке, а не "на" оригинальной точке входа модуля.
Почему так происходит и как это исправить?
Если необходим плагин (возможно антиотладочный), то какой?
ОС windows XP x86, Olly 1.10 (настройки в приложении).
Прошу вашей помощи.

https://dropmefiles.com/YSbJ4




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 03 июля 2020 17:00
· Личное сообщение · #2

newbie_raw

Так ведь хорошо что останавливается. Этот останов до передачи управления на приложение, до вызова его нотифи(tls etc).

Поставь останов на EP, в чём проблема ?

-----
vx




Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 03 июля 2020 17:04
· Личное сообщение · #3

difexacaw пишет:
Поставь останов на EP, в чём проблема ?

У меня в Olly выбран пункт "Entry point of main module" (в архиве) или что-то другое необходимо настроить/"нажать"?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 03 июля 2020 17:14
· Личное сообщение · #4

newbie_raw

Если настройки верны, то отладчик глючит. Этот глюк можно им же выяснить, взяв отладчик под отладку им же самим. Открой список модулей и посмотри EP, туда поставь останов. Может быть ты наивно полагаешь что инструменты удобные с гуем, где можно мышем настройки поменять. На самом деле инструменты компилируются большое число раз под каждый семпл, а это детская возня.

-----
vx




Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 03 июля 2020 17:26 · Поправил: newbie_raw
· Личное сообщение · #5

difexacaw
При загрузке других(разных) модулей, отладчик останавливается точно на точке входа, а с этим приложением (модулем) "беда"...



Ранг: 63.5 (постоянный), 35thx
Активность: 0.290.96
Статус: Участник

Создано: 03 июля 2020 18:05
· Личное сообщение · #6

Первая ссылка по гуглу

| Сообщение посчитали полезным: newbie_raw


Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 03 июля 2020 18:23 · Поправил: difexacaw
· Личное сообщение · #7

newbie_raw

Выложи сюда семпл, я посмотрю.

-----
vx




Ранг: 42.8 (посетитель), 16thx
Активность: 0.020.06
Статус: Участник

Создано: 03 июля 2020 18:41 · Поправил: bartolomeo
· Личное сообщение · #8

мне как то попадалась прога, которая игнорит OEP - инсталятор с оф сайта



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 03 июля 2020 18:54
· Личное сообщение · #9

bartolomeo пишет:
прога, которая игнорит OEP

Вероятнее всего там есть TLS Callback, некоторые пакеры и множество протов используют данную схему

| Сообщение посчитали полезным: newbie_raw

Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 03 июля 2020 19:30
· Личное сообщение · #10

difexacaw пишет:
newbie_raw

Выложи сюда семпл, я посмотрю.

https://dropmefiles.com/q7lQd




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 03 июля 2020 21:03
· Личное сообщение · #11

005181C2 > 55 PUSH EBP

Олька на этом адресе и останавливается (правда я откусил весь недостающий импорт, так как приложению требуется куча дллок).

-----
ds


| Сообщение посчитали полезным: newbie_raw


Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 04 июля 2020 00:09
· Личное сообщение · #12

newbie_raw

Архив запаролен. Мне его брутить

Добавлено спустя 0 минут
DimitarSerg

Какой пасс, как ты узнал ?

-----
vx




Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 04 июля 2020 00:14
· Личное сообщение · #13

DimitarSerg пишет:
откусил весь недостающий импорт, так как приложению требуется куча дллок

Наверное тогда в какой-то из dll'ок защита...
https://dropmefiles.com/7nWzD
Вообще программа рабочая, мне необходим динамический анализ некоторых функций.



Ранг: 5.8 (гость)
Активность: 0.79=0.79
Статус: Участник

Создано: 04 июля 2020 11:57 · Поправил: newbie_raw
· Личное сообщение · #14

difexacaw пишет:
выложить семпл без пасса это наглость имхо.

файл я не архивировал и тем более не ставил пароль на архив, я его закидывал (в dropmefiles) в чистом виде, и странно что у:
DimitarSerg пишет:
005181C2 > 55 PUSH EBP

Олька на этом адресе и останавливается (правда я откусил весь недостающий импорт, так как приложению требуется куча дллок).

difexacaw пишет:
тут рядом есть комерс тема

В курсе, я спросил (сверху) правильные ли у меня настройки отладчика и какие причины могут быть в данном случае, программу взламывать не надо она рабочая и мне хотелось динамически проанализировать некоторые функции...

Добавлено спустя 25 минут
Спасибо всем принявшим участие в решении вопроса, буду смотреть в эту "сторону":
_MBK_ пишет:
Первая ссылка по гуглу

TryAga1n пишет:
Вероятнее всего там есть TLS Callback, некоторые пакеры и множество протов используют данную схему



 [email protected] —› Вопросы новичков —› Настройки отладчика?
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати