¡Hola, Invitado!


Patrocinantes


Síguenos en Facebook


Síguenos en Twitter

Compartir este tema:
Tutorial Desempacando Crunch 5.0
CronuX Sin conexión
Miembro
***

Mensajes: 66
Registro en: Jul 2010
Gracias dados: 0
Gracias recibidos: 0
Mensaje: #1
Tutorial Desempacando Crunch 5.0
  • Compartir en Delicious
  • Compartir en Digg
  • Compartir en Linkedin
  • Compartir en MySpace
  • Compartir en Technorati
  • Compartir en Tuenti
Otro packer bastante sencillo, y seguimos aprendiendo formas de llegar al OEP y seguimos mirando posibilidades que se nos presentan para llegar a este...

Abrimos el RDG Packer Detector y al parecer esta un poco desactualizada la signature pero igual nos da el nombre del Packer...
[Imagen: 20435143.png]

Abrimos con el OllyDBG y observamos su EP y a grandes rasgos su rutina...
[Imagen: 45121433.png]

Traceamos hasta llegar a esta call...
[Imagen: 77698919.png]

Vamos a los registros y en el registro ESP le damos click derecho, follow in dump...
[Imagen: 70448973.png]

En el dump ponemos un breakpoint, hardware...
[Imagen: 61165597.png]

Nos aparece una nueva ventana y seleccionamos "Access - Dword" y click en Ok
[Imagen: 58186059.png]

Le damos a run o F9 y caemos en esta zona...
[Imagen: 86309245.png]

Analizamos el codigo para ver las verdaderas instrucciones...
[Imagen: 86365205.png]

Empezamos a tracear y cuando le damos en F8 en la primera call que encontramos nos para en el OEP...
[Imagen: 22801440.png]

Abrimos el IREC y seleccionamos el proceso... y con click derecho, Advanced Commands, Select Code Section(s)
[Imagen: h10.png]

Con la opcion solo de la section .text le damos click en el boton Full Dump y guardamos...
[Imagen: h11q.png]

Ahora si ponemos el OEP sin la image base ==> 0x271B0 Click en boton IAT AutoSearch, Get Import y Fix Dump y arreglamos el dumpeado que anteriormente hicimos...
[Imagen: h12u.png]

Lo analizamos con el RDG y observamos que ya no esta empacado y observamos el lenguaje en que fue hecho...
[Imagen: h13p.png]

Por ultimo ejecutamos para comprobar el funcionamiento del ejecutable y todo correcto...
[Imagen: h14.png]

Feliz Cracking
Saludos
CronuX
19-10-2010 10:29 AM
Buscar Citar




Usuario(s) navegando en este tema: 1 invitado(s)