Vollständige Version anzeigen : [Hacking] Entrypoint-Verschieben [Text Tutorial mit Bildern]


peter hoden
15.11.2008, 15:53

So nachdem das Video scheinbar kaputt war / ist hier ein Text Tutorial zum EP-Moving!

Benutzte Programme:
- DarkOllyDBG
- PE-Editor
Download: Leider down - Google ;|



Schritt 1
Die markierte Adresse brauchen wir nicht, ist nur markiert das ihr wisst wo die Adressen der Zeilen stehen. Nur die Adresse des EP's ist wenn wir das Programm laden und nicht starten schwarz markiert und im rechten Feld (siehe Markierung) eingetragen!
Die 2 markierten Codezeilen sind die 2 standardmäßigen EP-Codes bei vb6 Programmen, diese werden wir verschieben - hierzu kopieren wir sie!

;;;xup~in/pic,16583537/1-dekla;JPG



Schritt 2

Mit Copy Binary kopieren wir die markierten Zeilen.

;;;xup~in/pic,89819398/2-mov;JPG



Schritt 3

Die kopierten Zeilen werden mit NOPs gefüllt;, NOP bedeutet soviel wie: Tue nichts, da wir sie nicht mehr brauchen ;)

;;;xup~in/pic,20061004/3-noping;JPG
GeNOP't: (;;;xup~in/pic,27718652/4-codecave;JPG)



Schritt 4

Jetzt suchen wir uns eine freie Stelle wo wir unseren kopierten Code einfügen können - freie stellen = DB 00 oder INT3

;;;xup~in/pic,13324741/5-00spot;JPG



Schritt 5

Wir fügen unseren EP Code ein & Kopieren die neue Adresse! (in dem Fall 0040136B - Wir brauchen nur die letzten 4 Ziffern: 136B)
Die hier! (;;;xup~in/pic,19830118/7-pasted_adr.;JPG)

;;;xup~in/pic,13907152/6-bin_paste;JPG



Schritt 6

Alle Änderungen kopieren & Speichern!

;;;xup~in/pic,33671281/8-save;JPG
;;;xup~in/pic,85606834/10-savefile;JPG
;;;xup~in/pic,64991020/9-saveall;JPG



Schritt 7

Jetzt im PE-Editor den neuen Entrypoint eintragen! (Nur die letzten 4 Ziffern) auf das Fragezeichen bei Checksum klicken - Speichern - FERTIG ;)

;;;xup~in/pic,21027022/11-pe-ed;JPG



Ich hoffe ich koonnte euch helfen! Viel spaß damit!

Hardware Preisvergleich | Amazon Blitzangebote!

Videos zum Thema
Video Loading...
N0S
15.11.2008, 19:21

Die Screenshots sind echt sehr gut gemacht gemacht, leider ist der Erklärungstext ein bisschen mangelhaft. Ein VB6 Programm als Beispiel für's EP-Verschieben zu nehmen ist schonmal eine sehr schlechte Wahl.

Hier die Kritik:
- Wie findet man den die freien Stellen (auch Code Caves genannt)? Hoch und runter scrollen ist eine schlechte Methode und bei einem größeren Programm ist es so sehr schwer bis unmöglich ein code cave zu finden. Ausserdem kann es vorkommen, dass Olly ein paar Code Caves hinzufügt obwohl es sie in dem Programm selber nicht gibt.
Lösung: z;B. PEiD benutzen

Jetzt im PE-Editor den neuen Entrypoint eintragen! (Nur die letzten 4 Ziffern)..;
- Das ist natürlich ein netter Trick, aber was würdest du machen wenn deine "Adresse" so lautet: 00511068. Also ich denke du siehst selber das da noch eine sehr wichtige Erklärung fehlt.

- Wie gesagt ein Visual Basic 6 Programm als Beispiel ist eine sehr schlechte Wahl. Bei anderen Programmen funktioniert der Tutorial, so wie er da steht, nicht und ein Tutorial-Leser wird das Wissen aus dem Tutorial auch nicht auf ein anderes Programm übertragen können...


Ähnliche Themen zu [Hacking] Entrypoint-Verschieben [Text Tutorial mit Bildern]
  • Software die aus Bildern Text erkennt
    Suche eine Software (wenn möglich freeware) die in einem Bild (;jpg) den text erkennt und darstellt. [...]

  • Tutorial mit Bildern
    Probiers doch ganz normal. Wenn du ein einigermaßen gutes Mainboard hasst müsste es so gehen: 1. Multi erhöhen oder 2. FSB erhöhen 3. wenn nötig HT- und Ramteiler runter und 4. wenn nötig Vcore erhöhen Wenn du nur den Multi anhebst brauchst du das mit Ram und HT net machen! Das machst du [...]

  • [Java] verschieben von Bildern (Dragbild soll verschwinden)
    Ich glaube ich erkläre besser erstmal was genau ich will. - Man klickt auf ein Bild und verschiebt dies dann (Im Browser) - Dabei erscheint ja eine transparente Bildvorschau, dort wo der Cursor sich befindet Ich weiß, das man iwie abstellen kann, das man diese Vorschau bekommt. Ich weiß a [...]

  • [JavaScript] verschieben von Bildern (Dragbild soll verschwinden)
    Ich glaube ich erkläre besser erstmal was genau ich will. - Man klickt auf ein Bild und verschiebt dies dann (Im Browser) - Dabei erscheint ja eine transparente Bildvorschau, dort wo der Cursor sich befindet Ich weiß, das man iwie abstellen kann, das man diese Vorschau bekommt. Ich weiß aber ni [...]



raid-rush.ws | Imprint & Contact pr