Что за Upx???

Discussion in 'Реверсинг' started by s0lar, 16 Mar 2008.

Thread Status:
Not open for further replies.
  1. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    Привет всем, народ подскажите что за упх такой странный в проге iPhoneRingToneMaker 2.1.3...
    запакована upx нахожу popad смотрю на jmp а у него адресс какой-то странный)должен начинаться на 100ххх и т.д. а он какой то непонятный...
    POPAD
    LEA EAX, SS:[ESP-080h]
    PUSH 0
    CMP ESP, EAX
    JNZ @iPhoneRi_00BA9602
    SUB ESP, -080h
    JMP @iPhoneRi_00549D10 ;<= вот такой адрес и секции странные хотя может это девеловеров проделки..копаю прогу ради интереса так как начинающий реверсер и крякмисы надоели немного....другими словами...что это и в каком направлении дольше двигаться с целью найти OEP
    вот хомпага проги откуда можно скачать -прога-
     
  2. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    upx.exe -d iPhoneRingToneMaker.exe
     
  3. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    если все так просто было...я привык через олю вручную снимать пакеры, я распаковывал через ключ -d, запускается...когда закидываю в олю распакованый через упх екзешник то самое интересное что оля продолжает мне говорить о странных секциях и прочие варнинги и становится как точка входа на 549D10 тот же, что и в вышеуказанном джампе...когда снимаю с запакованой версии дамп открываю imprec и в поле ЕОР ввожу 549D10 и autosearch, импрек выдает Could not find anything good at this OEP!:-(....чо за фокусы
     
  4. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    как разница, если распаковал и работаат что тебе еще надо? Как устроен космос, в чем смысл жизни? =\
     
  5. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Вот и ошибка в ваших рассуждениях! В поле OEP надо вводить адрес за вычетом ImageBase. В данном случае это будет 149D10h Так что слабо верится в
    Рекомендую использовать Quickunpack и upx -d и не морочить людям голову
     
  6. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    точно, думаю что то не то...400000 нужно отнять...просто раньше я снимал(люди были рядом могущие подсказать) через олю, а сейчас сам все делаю, подзабыл некоторые моменты.квик пакеры не всегда коректно работаю, да пусть ими америкосы пользуются..спасибо Друг за помощь

    набить руку на ручной распаковке, тебе не интересно как распаковывает пакер, твои проблемы...мне интересно

    тема закрыта
     
    #6 s0lar, 17 Mar 2008
    Last edited: 17 Mar 2008
  7. 0x0c0de

    0x0c0de Elder - Старейшина

    Joined:
    25 May 2007
    Messages:
    441
    Likes Received:
    395
    Reputations:
    297
    На вопрос ТС отвечено
    Closed
     
Thread Status:
Not open for further replies.