Ну решил пореверсить семплы, а тут крипт ручной, руки не помнят, да и голова тоже. Благодарю за советы заранее
Не, я сам хочу, просто не. Помню какскинь семпл сюда
Запускаешь иду, ставишь точку останова, запускаешь процесс. Если используешь windows, то вызываешь диспетчер задач, выбираешь процесс сэмпла, правый клик - сделать дамп.Не, я сам хочу, просто не. Помню как
спасибоЗапускаешь иду, ставишь точку останова, запускаешь процесс. Если используешь windows, то вызываешь диспетчер задач, выбираешь процесс сэмпла, правый клик - сделать дамп
тогда уже смотришь, где падает процесс и чистишь через хекс редактор, то место, которое проверяет флаги дебагаа если стоят всякие антибряки и палево на дебаги и хуки процессов ?
Ну такого не встречал, но вопрос хороший! Ждем экспертова если стоят всякие антибряки и палево на дебаги и хуки процессов ?
А что если там выделяется память по 100 раз ,я так понял надо найти 4D 5A ,но никак найти не могу ,подскажите надо терпеливо всё дампить и ждать пока вывалится билд или есть какой-то секрет?)бряк на выделение памяти и изменение атрибутов памяти.
bp VirtualAlloc/VirtualProtect (NtAllocate**, NtProtect**)
в eax,rax будет адрес выделенной памяти, ставь туда железный бряк на обращение памяти.
99% крипторов снимается так