You must be logged in to post Login Register
Search Forums:


 






Minimum search word length is 4 characters – Maximum search word length is 84 characters
Wildcard Usage:
*  matches any number of characters    %  matches exactly one character

Update ve birkaç soru [?]

No Tags
UserPost

19:00
26/05/2010


BiOS

Member

posts 24

Arkadaşlar öncelikler birkaç sorun olucak;
 * Zamanlı programları veya key isteyen programları pe explorer'den string ' den bana hata mesajını veren komuta gidiyorum ollydbg ' da ise bu komut genelde "jnz","jz" oluyor bunları "jmp" olarak deÄŸiÅŸtiriyorum, "dump debug process" ile çıkartıyorum ama program açılmıyor imprec yada hex vs.vs. kullanmamamız gerekiyor mu ?
 * bazı programları yani "exe" dosyalarını "bin","dat" gibi dosyalara çeviriyorlar ve ufak bir "exe" ' den o çevirdikleri dosyaya baÄŸlantı kuruyorlar. bu "bin" ve "dat" dosylarının direk el ile deÄŸiÅŸtiridiÄŸimde "exe"'ye program hatalı oluyor ve açılmıyor. programı direk açtığım zaman görev yöneticinde "xcvx.dat" veya "xcvx.bin" olarak gorunuyor. PE explorer ve ollydbg içerisine atım ama çalışmadı açmadı, bunun için baÅŸka kullanılabilecek programlar var mı? veya "bin" ve "dat" ' ı  orjinal "exe" dosyasına çevirebilecek bir program (pek sanmıyorum ama :))
 * bazı programların updateleri beni sinir ediyor onları update ulaÅŸmaması için nasıl bir yol izlemeliyim?

#00e5ff

21:59
26/05/2010


b1u3D4rK

Admin

posts 159

"dump debug process" ile çıkartıyorum ama program açılmıyor demiÅŸsin zaten açılmasını bekleme… sen programı dump etmeye çalışıyorsun! amacın sadece deÄŸiÅŸtirdiÄŸin komutları kaydetmek olacak, bunun için copy to executable menusunu kullanmalısın…(daha iyi anlayabilmen için tutorial kısmına göz atabilirsin.. örnek olması açısından http://www.trgct.com/files/tut…..D_04_10_07 )

ikinci olaya gelince, dosya formatının illa exe uzantılı olması gerekmez.. içindeki kodların exe yapısında olması çalıştırılabilmesi için yeterlidir.. bunun için en basit yol uzantıyı exe ye çevirip bir analiz aracı ile kontrol etmektir.. yada en basitinden bir hex editörü ile açıp içine bakarsan dosyanın çalıştırılabilir olup olmadığını anlayabilirsin..  bunun için sitemizde yine tutorial kısmında Dosya yapısı-1-2 yazılarını inceleyebilirsin.. http://www.trgct.com/tutorials/  zaten orada da görebileceğin gibi hex editörü ile açtığında yada basit bir metin editörü de olabilir ilk satırın başında MZ.. ibaresi görüyorsan kesinlikle uzantıyı exe olarak değiştirip analiz etmeni öneriyorum.. )

son olayda ÅŸu update mevzusu… öncelikle program belli ÅŸekillerle update prosedürünü iÅŸletir.. bunlardan biri programın baÅŸlatılması olabilirken herhangi bir periyotla hedefe baÄŸlanıp versiyon kontrolü yapabilmektedir.. yöntem çoktur… bunu engellemenin çok fazla metodu mevcut.. bunlardan en saÄŸlamı sistemin update için hangi koÅŸulları saÄŸladığını tespit edip kodda yapılacak kalıcı deÄŸiÅŸikliklerle bunu önlemek olabilir.. koda müdahe etmek dışında ayrıca güvenlik duvarları ile programın internet eriÅŸimini kesmekte kalıcı bir çözüm olmasa da iÅŸe yarayabilir…

 

 

19:56
27/05/2010


BiOS

Member

posts 24

çOK TEŞEKKÜR EDİYORUM AMA, VIDEOYHA GORE YAPTIGIM ROGRAM DA SIFRELENMIS PROSEDURLER CIKTI ONLARI NASIL KIRABILIYORUZ.

ANALIZIM RESIMDEKI GIBI;

 

21:43
27/05/2010


b1u3D4rK

Admin

posts 159

ya bir sorum olacak sana programda şifrelenmiş prosedürler olduğuna nasıl karar verdin söyler misin bana?? gönderdiğin verilerden program hakkında hiçbir bilgi edinemezsin!

ikincisi programın analizini tek program ile yapman ve buna göre karar vermen gerçekten yanlış, not found demesi analiz programının imzayı tanımamasından kaynaklanıyor.. bu programın ÅŸifrelenmiÅŸ vs olduÄŸu anlamına gelmez! çok basit bir ÅŸekilde iki kodu deÄŸiÅŸtirerek bir programın peid tarafından tanınmaması basitçe saÄŸlayabiliriz…

sitede RDG diye bir program var onu indirip onunla taramayı dene… daha saÄŸlıklı sonuçlar alırsın ;)

01:51
28/05/2010


BiOS

Member

posts 24

resimdeki nota dikkat ederseniz rdg ve cff ile de taradım zaten suanda bu program kırılabilir durumda mı?

10:47
28/05/2010


b1u3D4rK

Admin

posts 159

notuna dikkat etmemişim, ikincisi packer olsaydı resimde EP Section kısmında .text yazısını büyük ihtimalle görmez onun yerine şifrelenmiş sectionları görürdün.. bana göre program olly ile analiz edilebilecek durumda gözüküyor.. tabi hangi dil ile yazıldığından emin olmak için kodlarını görmem gerek..

No Tags

About the GencliQ CT Forum

Forum Timezone: Etc/GMT-3

Most Users Ever Online: 12

Currently Online:
4 Guests

Currently Browsing this Topic:
1 Guest

Forum Stats:

Groups: 3
Forums: 9
Topics: 94
Posts: 542

Membership:

There are 408 Members

There is 1 Admin
There are 5 Moderators

Top Posters:

jaglerx – 35
BiOS – 24
noqaj – 21
Hello EMO – 20
Hiaxi – 11
alewi_boy – 11

Recent New Members: asusserkan, mahmut, ayhans, carteltolga, vagabond, spanda

Administrators: b1u3D4rK (159 Posts)

Moderators: Caliber (64 Posts), zugo (29 Posts), GIRGIR (8 Posts), darkshade (6 Posts), _CC_ (3 Posts)