¡Hola, Invitado!


Patrocinantes


Síguenos en Facebook


Síguenos en Twitter

Compartir este tema:
Tutorial Desempacando DalKrypt 1.0
CronuX Sin conexión
Miembro
***

Mensajes: 66
Registro en: Jul 2010
Gracias dados: 0
Gracias recibidos: 0
Mensaje: #1
Tutorial Desempacando DalKrypt 1.0
  • Compartir en Delicious
  • Compartir en Digg
  • Compartir en Linkedin
  • Compartir en MySpace
  • Compartir en Technorati
  • Compartir en Tuenti
Hola ahora volviendo a revisar algunos packer, son sencillos pero de ellos se aprende algo, esta vez un sencillisimo packer que a simple vista deja ver el salto al OEP y no destruye la tabla de importaciones ni nada por el estilo...

Primero ejecutamos el RDG Packer Detector y observamos que esta empacado con el DalKrypt...
[Imagen: 44548791.png]

Lo abrimos con el OllyDBG y observamos a grandes rasgos su estructura, su EP y al final de este nos muestra un salto a EDI...
[Imagen: 63405520.png]

Tan sospechoso este salto que le ponemos un breakpoint y le damos run o F9 y al caer ahi observamos que el registro EDI vale 0x4271B0 ==> OEP
[Imagen: 68603009.png]

Lo pasamos con F8 y caemos justamente en el OEP...
[Imagen: 13852144.png]

Dumpeamos el ejecutable y desmarcamos la casilla de Rebuild Import ya que lo haremos con el IREC...
[Imagen: 86775002.png]

Abrimos el IREC y seleccionamos el proceso y colocamos en el OEP sin la ImageBase es decir 0x4271B0 - 0x400000 = 0x271B0 y click en boton IAT AutoSearch
[Imagen: 73464911.png]

Le damos click en el boton Get Import, Despues de ver que no hay API invalidas y esta todo correcto le damos click al boton Fix Dump y seleccionamos el dumpeado que hicimos anteriormente...
[Imagen: 43214252.png]

Revisamos de nuevo con el RDG para observar que ya nos muestra el compilador y que no esta empacado...
[Imagen: 65638336.png]

Y ejecutamos para verificar que quedo funcional el ejecutable, y modificamos las string para comprobar...
[Imagen: 46167179.png]

Feliz Cracking
Saludos
CronuX
(Este mensaje fue modificado por última vez en: 19-10-2010 10:28 AM por CronuX.)
19-10-2010 10:27 AM
Buscar Citar




Usuario(s) navegando en este tema: 1 invitado(s)