Модераторы: Poseidon, Snowy, bems, MetalFan

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как избавиться от перехвата ф-ций АПИ 
V
    Опции темы
Romikgy
Дата 1.9.2006, 11:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Yanis, опять 25 ....
Цитата(Yanis @  1.9.2006,  10:47 Найти цитируемый пост)
ты знаешь какой файл неможешь удалить, то поищи (Ctl+F) кто его держит.


Цитата(Romikgy @  31.8.2006,  10:18 Найти цитируемый пост)
перехватывает 3 ф-ции апи FindFirstFile, Module32First, RegEnumValue, 

еще раз повторюсь , перехват этих ф-ций не дает:
1. найти его файл
2. найти к каким процессам он прицеплен
3. найти где в реестре он ся прописал
!!!!
юзая АВЗ я нашел его место положение на диске !
юзая 
Цитата(Romikgy @  1.9.2006,  09:02 Найти цитируемый пост)
с помощью lordpe нашел место нахождения троя , идентификация его Generic.ZWR

сделал дамп этой dll и определил что за зверь,
буду пытатся снести его руками , хотя есть опасения что dll прописалась как чтото системное и может при простом удалении привести к краху системы!!!!
(у меня был такой вирус уже , так прописался как дебаг процесс к эксплореру и после удаления его эксплорер перестал вообще запускатся , а такой вариант неприемлем, т.к. машина рабочая на стоит спец ПО , стопорить ее нежелательно)


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 1.9.2006, 12:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Цитата

ХДЕ посмотреть ???


Ну всё по-порядку... Берём тот же LordPE(хотя я предпочитаю PETools, обе программы можно найти на cracklab.ru), открываем. PE Editor, там выбирай kernel32.dl
Далее накидаем небольшое приложение:

ShowMessage(IntToHex(dword(GetProcAddress(GetModuleHandle('kernel32.dll'), 'FindFirstFileA')),8));

Которое вернёт нам адресс перехватываемой FindFirstFileA в памяти. Т.к. база кернела есть константа, то благо во всех приложениях этот адресс будет одним. 

---------------------------
Project1
---------------------------
77E7A10D
---------------------------
OK   
---------------------------

В LordPE нажимай FLC, выбирай VA(virtual address), вводи туда 77E7A10D и жми do. LerdPE покажет внутрифайловый оффсет этой функции, а чуть ниже и первые байты.




--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 12:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(BUGOR @  1.9.2006,  11:26 Найти цитируемый пост)
cracklab.ru

на любую закачку 
Код

Not Found

The requested URL /cracklab/_dl/pe/PETools.rar was not found on this server.
Apache/2.0.52 (Win32) PHP/4.4.2 Server at 208.66.194.6 Port 80


Добавлено @ 12:51 
Цитата(BUGOR @  1.9.2006,  11:26 Найти цитируемый пост)
база кернела есть константа,

во всех версиях виндов?


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
dumb
Дата 1.9.2006, 12:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: 13
Всего: 158



вариант лечения:

hiew32 c:\windows\system32\advapi32.dll
enter, f8, f9
найти RegEnumValueW и перейти на начало этой функции.
оставляем открытым, чтобы потом списать оригинальный стаб функции.

ollydbg c:\windows\regedit.exe
alt-f1: bpx RegEnumValueW
f9(брякнется на первом вызове), f7(входим в функцию)
там будет какой-нибудь хлам вроде jmp xx или push xxx,ret
заменяем хлам на оришинальный код.

далее спокойно работаем в регедите, вырезая места с упоминаниями злой dll. сомневаюсь, что она следит за снятием хука, так что все должно получиться.
PM MAIL   Вверх
Yanis
Дата 1.9.2006, 13:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  1.9.2006,  12:56 Найти цитируемый пост)
еще раз повторюсь , перехват этих ф-ций не дает:
1. найти его файл
2. найти к каким процессам он прицеплен
3. найти где в реестре он ся прописал

Моя активность в теме вызвана тем, что у меня тоже была такого рода зараза. Причём файл невозможно было найти обычными способами, но Total Commander видел этот файл среди прочих в директории Windows\Sytem32. При помощи ProcessXp я находил кто держит этот файл и убивал эти процессы. Затем просто удалил этот файл... Сам теперь жалею...


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 13:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(dumb @  1.9.2006,  11:57 Найти цитируемый пост)
ollydbg

что это?


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
dumb
Дата 1.9.2006, 13:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: 13
Всего: 158



Цитата(Romikgy @  1.9.2006,  13:06 Найти цитируемый пост)
что это? 

крайне удобный отладчик
PM MAIL   Вверх
Romikgy
Дата 1.9.2006, 13:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(Yanis @  1.9.2006,  12:06 Найти цитируемый пост)
но Total Commander видел этот файл среди прочих в директории Windows\Sytem32

не видит
Цитата(Yanis @  1.9.2006,  12:06 Найти цитируемый пост)
Сам теперь жалею... 

что поделится , у мя есть дамп этой либы


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Romikgy
Дата 1.9.2006, 13:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(dumb @  1.9.2006,  11:57 Найти цитируемый пост)
hiew32

скачал говорит
Код

;
;       Hiew release VII files list
;

      FILES.LST - This file !
    LICENSE.TXT - License Information
   REGISTER.TXT - Registration info
    FILE_ID.DIZ - General info

      CAH32.EXE - Program for unlocking *.$$$ into *.EXE
     HIEW32.$$$ - Locked Hiew

    EDUMP32.EXE - Dump for NE/LE/LX/PE/ELF files 
    LDUMP32.EXE - Dump for OMF/COFF libraries
    DEXEM32.EXE - Manipulator for dual executables 

      HIEW7.INI - INI file
      HIEW7.HLP - Help file (press F1 to view)
      HIEW7.ORD - Ordinal names
       HIEW.VMM - VMM/VxD call names for LE modules
       HIEW.XLT - Translation tables
    HIEW_RU.TXT - Russian README
    HIEW_EN.TXT - English README
        SEN.ASC - Public PGP key

             *******


а как распаковать?


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 1.9.2006, 13:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  1.9.2006,  14:11 Найти цитируемый пост)
что поделится , у мя есть дамп этой либы 

Не не надо smile Да к том же его трудно завтавить работать.


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
BUGOR
Дата 1.9.2006, 14:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Romikgy, зачем тебе хью я не понимаю... я же написал как с помощью LordPE узнать оригинальные байты на EntryPoint функции... 
http://wasm.ru/baixado.php?mode=tool&id=44


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 15:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Yanis, сильно хочешь я те позже достану саму dll smile

Добавлено @ 15:40 
BUGOR, ниче понять не могу вот то что дал 
Цитата(BUGOR @  1.9.2006,  13:14 Найти цитируемый пост)
LordPE

Код

->Import Table
   1. ImageImportDescriptor:
    OriginalFirstThunk:  0x00018772
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x00018726  ("ADVAPI32.DLL")
    FirstThunk:          0x00001000

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x0184       "RegCloseKey"
    0x019E       "RegOpenKeyExW"
    0x018C       "RegDeleteKeyW"
    0x0192       "RegEnumKeyExW"
    0x01B3       "RegSetValueExW"
    0x018A       "RegCreateKeyW"
    0x01A9       "RegQueryValueW"
    0x0195       "RegEnumValueW"
    0x01A8       "RegQueryValueExW"
    0x00F4       "GetUserNameW"
    0x0193       "RegEnumKeyW"
    0x019F       "RegOpenKeyW"
    0x018E       "RegDeleteValueW"
    0x01A3       "RegQueryInfoKeyW"
    0x0189       "RegCreateKeyExW"
    0x00E9       "GetTokenInformation"
    0x0167       "OpenProcessToken"
    0x016F       "PrivilegeCheck"
    0x016C       "OpenThreadToken"
    0x0119       "LookupPrivilegeValueW"
    0x01A7       "RegQueryValueExA"
    0x019D       "RegOpenKeyExA"

   2. ImageImportDescriptor:
    OriginalFirstThunk:  0x000187CE
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x00018734  ("KERNEL32.DLL")
    FirstThunk:          0x0000105C

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x0163       "GetQueuedCompletionStatus"
    0x02CC       "TerminateThread"
    0x02CB       "TerminateProcess"
    0x003D       "CreateIoCompletionPort"
    0x0254       "ResumeThread"
    0x008C       "ExitProcess"
    0x0289       "SetCurrentDirectoryW"
    0x0290       "SetEvent"
    0x0150       "GetPrivateProfileStringW"
    0x0188       "GetTimeFormatW"
    0x0131       "GetLocaleInfoW"
    0x010E       "GetDateFormatW"
    0x00DB       "GetCommandLineW"
    0x0109       "GetCurrentProcess"
    0x0190       "GetVersionExW"
    0x0209       "OpenEventW"
    0x01CD       "IsBadCodePtr"
    0x0198       "GetWindowsDirectoryW"
    0x032C       "lstrcmpiA"
    0x0043       "CreateMutexW"
    0x01C5       "InitializeCriticalSection"
    0x0257       "RtlUnwind"
    0x012F       "GetLocalTime"
    0x019C       "GlobalAlloc"
    0x004D       "CreateThread"
    0x02FD       "WaitForSingleObject"
    0x032A       "lstrcmpW"
    0x01A3       "GlobalFree"
    0x00BF       "FormatMessageW"
    0x01C9       "InterlockedExchange"
    0x029C       "SetLastError"
    0x012D       "GetLastError"
    0x0048       "CreateProcessW"
    0x010C       "GetCurrentThreadId"
    0x011D       "GetEnvironmentVariableW"
    0x010A       "GetCurrentProcessId"
    0x0035       "CreateEventW"
    0x028F       "SetErrorMode"
    0x0139       "GetModuleFileNameW"
    0x0166       "GetStartupInfoA"
    0x01FE       "MoveFileW"
    0x01DF       "LoadLibraryA"
    0x0230       "RaiseException"
    0x018A       "GetUserDefaultLCID"
    0x01D0       "IsBadReadPtr"
    0x013A       "GetModuleHandleA"
    0x01E2       "LoadLibraryW"
    0x0153       "GetProcAddress"
    0x00A6       "FindFirstFileW"
    0x0333       "lstrcpynW"
    0x00AD       "FindNextFileW"
    0x009F       "FindClose"
    0x0123       "GetFileAttributesW"
    0x01A5       "GlobalGetAtomNameW"
    0x001E       "CloseHandle"
    0x006F       "EnterCriticalSection"
    0x01DE       "LeaveCriticalSection"
    0x0182       "GetThreadPriority"
    0x0186       "GetTickCount"
    0x0327       "lstrcatW"
    0x010B       "GetCurrentThread"
    0x02B4       "SetThreadPriority"
    0x018B       "GetUserDefaultLangID"
    0x032D       "lstrcmpiW"
    0x02C3       "Sleep"
    0x0202       "MultiByteToWideChar"
    0x018F       "GetVersionExA"
    0x0171       "GetSystemDirectoryW"
    0x0336       "lstrlenW"
    0x013B       "GetModuleHandleW"
    0x01E9       "LocalFree"
    0x01E5       "LocalAlloc"
    0x0330       "lstrcpyW"
    0x0249       "ReleaseMutex"
    0x016D       "GetSystemDefaultLCID"
    0x00C3       "FreeLibrary"
    0x02A6       "SetProcessShutdownParameters"
    0x0162       "GetProfileStringW"

   3. ImageImportDescriptor:
    OriginalFirstThunk:  0x0001890A
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x00018742  ("GDI32.DLL")
    FirstThunk:          0x00001198

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x020E       "TranslateCharsetInfo"
    0x01FA       "SetTextColor"
    0x012D       "GetDeviceCaps"
    0x004A       "CreateRectRgnIndirect"
    0x017A       "GetTextExtentPointW"
    0x0159       "GetObjectW"
    0x0012       "BitBlt"
    0x01D4       "SetBkColor"
    0x00A3       "ExtTextOutW"
    0x003B       "CreateFontIndirectW"
    0x0122       "GetClipBox"
    0x0129       "GetDCOrgEx"
    0x0054       "DeleteObject"
    0x002B       "CreateCompatibleDC"
    0x002A       "CreateCompatibleBitmap"
    0x01CE       "SelectObject"
    0x0051       "DeleteDC"
    0x0167       "GetStockObject"

   4. ImageImportDescriptor:
    OriginalFirstThunk:  0x00018956
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x0001874C  ("USER32.DLL")
    FirstThunk:          0x000011E4

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x01E7       "PostThreadMessageW"
    0x00BD       "EndPaint"
    0x00A7       "DrawEdge"
    0x000C       "BeginPaint"
    0x00D5       "ExitWindowsEx"
    0x01CA       "ModifyMenuW"
    0x023C       "SetMenuDefaultItem"
    0x0089       "DeleteMenu"
    0x003B       "ClientToScreen"
    0x01A3       "LoadIconW"
    0x020A       "RemovePropW"
    0x0248       "SetPropW"
    0x00DA       "FindWindowW"
    0x01CF       "MsgWaitForMultipleObjects"
    0x0008       "AppendMenuW"
    0x0059       "CreatePopupMenu"
    0x0123       "GetMenuDefaultItem"
    0x017A       "InsertMenuItemW"
    0x0293       "UnregisterHotKey"
    0x01FE       "RegisterHotKey"
    0x0264       "SetWindowTextW"
    0x022C       "SetCursorPos"
    0x00A8       "DrawFocusRect"
    0x00CA       "EnumDisplaySettingsW"
    0x00F1       "GetClassNameW"
    0x01E0       "PaintDesktop"
    0x0291       "UnregisterClassW"
    0x0027       "CharNextW"
    0x0144       "GetShellWindow"
    0x01C8       "MessageBoxW"
    0x0031       "CharUpperBuffW"
    0x0240       "SetMenuItemInfoW"
    0x0275       "SwitchToThisWindow"
    0x018F       "IsHungAppWindow"
    0x017C       "InternalGetWindowText"
    0x00BE       "EndTask"
    0x00A6       "DrawCaptionTempW"
    0x01C2       "MessageBeep"
    0x00DF       "GetActiveWindow"
    0x01E5       "PostQuitMessage"
    0x0191       "IsMenu"
    0x0128       "GetMenuItemInfoW"
    0x00D2       "EnumWindows"
    0x0261       "SetWindowRgn"
    0x01CE       "MoveWindow"
    0x021C       "SendMessageTimeoutW"
    0x0214       "SendDlgItemMessageW"
    0x018E       "IsDlgButtonChecked"
    0x0033       "CheckDlgButton"
    0x0002       "AdjustWindowRectEx"
    0x0272       "SubtractRect"
    0x0220       "SetActiveWindow"
    0x02B4       "wsprintfW"
    0x0285       "TranslateAcceleratorW"
    0x0287       "TranslateMessage"
    0x0098       "DispatchMessageW"
    0x02AB       "WaitMessage"
    0x019B       "LoadAcceleratorsW"
    0x019D       "LoadBitmapW"
    0x021F       "SendNotifyMessageW"
    0x025F       "SetWindowPlacement"
    0x0017       "CallWindowProcW"
    0x0104       "GetDlgCtrlID"
    0x0221       "SetCapture"
    0x0045       "CopyRect"
    0x01A5       "LoadImageW"
    0x008E       "DestroyIcon"
    0x01AD       "LoadMenuW"
    0x0145       "GetSubMenu"
    0x0208       "RemoveMenu"
    0x01F9       "RegisterClassW"
    0x0189       "IsChild"
    0x0197       "IsZoomed"
    0x0126       "GetMenuItemID"
    0x010A       "GetFocus"
    0x0146       "GetSysColor"
    0x028C       "UnionRect"
    0x00D3       "EqualRect"
    0x0166       "GetWindowThreadProcessId"
    0x0175       "InflateRect"
    0x01F5       "RedrawWindow"
    0x00F3       "GetClientRect"
    0x01E2       "PeekMessageW"
    0x01BE       "MapWindowPoints"
    0x024C       "SetScrollPos"
    0x0205       "RegisterWindowMessageW"
    0x00BF       "EnumChildWindows"
    0x017B       "InsertMenuW"
    0x0156       "GetWindow"
    0x00B7       "EnableMenuItem"
    0x0234       "SetForegroundWindow"
    0x0281       "TrackPopupMenu"
    0x00EC       "GetClassInfoExW"
    0x0087       "DefWindowProcW"
    0x01F8       "RegisterClassExW"
    0x005B       "CreateWindowExW"
    0x0199       "KillTimer"
    0x011C       "GetLastActivePopup"
    0x0196       "IsWindowVisible"
    0x0192       "IsRectEmpty"
    0x024B       "SetScrollInfo"
    0x0141       "GetScrollInfo"
    0x0193       "IsWindow"
    0x01D7       "OffsetRect"
    0x017D       "IntersectRect"
    0x0276       "SystemParametersInfoA"
    0x0190       "IsIconic"
    0x015F       "GetWindowPlacement"
    0x0149       "GetSystemMetrics"
    0x01B0       "LoadStringW"
    0x024A       "SetRectEmpty"
    0x01EE       "PtInRect"
    0x0257       "SetTimer"
    0x0260       "SetWindowPos"
    0x0160       "GetWindowRect"
    0x0249       "SetRect"
    0x0090       "DestroyWindow"
    0x017E       "InvalidateRect"
    0x0296       "UpdateWindow"
    0x0100       "GetDC"
    0x026F       "ShowWindow"
    0x0207       "ReleaseDC"
    0x015B       "GetWindowLongW"
    0x01A1       "LoadCursorW"
    0x022A       "SetCursor"
    0x0138       "GetParent"
    0x0233       "SetFocus"
    0x00FF       "GetCursorPos"
    0x02B0       "WindowFromPoint"
    0x020E       "ScreenToClient"
    0x00E6       "GetAsyncKeyState"
    0x00BB       "EndDialog"
    0x025E       "SetWindowLongW"
    0x021D       "SendMessageW"
    0x0105       "GetDlgItem"
    0x00B9       "EnableWindow"
    0x0025       "CharNextA"
    0x015A       "GetWindowLongA"
    0x012F       "GetMessagePos"
    0x0270       "ShowWindowAsync"
    0x010B       "GetForegroundWindow"
    0x012A       "GetMenuState"
    0x0282       "TrackPopupMenuEx"
    0x008F       "DestroyMenu"
    0x0277       "SystemParametersInfoW"
    0x0102       "GetDesktopWindow"
    0x0019       "CascadeWindows"
    0x027B       "TileWindows"
    0x01E4       "PostMessageW"
    0x021A       "SendMessageCallbackW"
    0x0148       "GetSystemMenu"
    0x0125       "GetMenuItemCount"
    0x0115       "GetKeyState"
    0x0194       "IsWindowEnabled"

   5. ImageImportDescriptor:
    OriginalFirstThunk:  0x00018BC2
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x00018758  ("SHLWAPI.DLL")
    FirstThunk:          0x00001450

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x01D3
    0x00A9
    0x002A       "PathFindFileNameW"
    0x005E
    0x001C       "PathCombineW"
    0x00EC
    0x00B1       "SHRegGetUSValueW"
    0x00F1
    0x00F4
    0x0164
    0x00F5       "StrStrIW"
    0x0062       "PathRemoveArgsW"
    0x0066       "PathRemoveBlanksW"
    0x00D3       "StrCmpNIW"
    0x008A       "SHDeleteKeyW"
    0x01CC
    0x00F6       "StrStrW"
    0x0032       "PathGetArgsW"
    0x007E       "PathUnquoteSpacesW"
    0x00D7       "StrCpyW"
    0x00A4
    0x00A5
    0x0118       "wnsprintfW"
    0x00CC
    0x00FA       "StrToIntW"
    0x0104
    0x0016       "PathAppendW"
    0x000A
    0x0036       "PathGetDriveNumberW"
    0x0026       "PathFileExistsW"
    0x0076       "PathStripToRootW"
    0x00CF       "StrChrW"
    0x006A       "PathRemoveFileSpecW"
    0x00CA       "StrCatBuffW"
    0x0124
    0x003C       "PathIsDirectoryW"
    0x0028       "PathFindExtensionW"
    0x0008
    0x0009
    0x0117
    0x00AD       "SHRegGetBoolUSValueW"
    0x00BB       "SHRegSetUSValueW"
    0x00AE
    0x00AC
    0x01B5
    0x00C1       "SHSetValueW"
    0x0096       "SHGetValueW"
    0x0010
    0x019D
    0x00D0       "StrCmpIW"
    0x0099       "SHOpenRegStream2W"
    0x015A
    0x01B1

   6. ImageImportDescriptor:
    OriginalFirstThunk:  0x00018C9A
    TimeDateStamp:       0xFFFFFFFF
    ForwarderChain:      0xFFFFFFFF
    Name:                0x00018764  ("COMCTL32.DLL")
    FirstThunk:          0x00001528

    Ordinal/Hint API name
    ------------ ---------------------------------------
    0x0141
    0x0144
    0x0142
    0x0140
    0x0145
    0x014C
    0x0003       "CreatePropertySheetPageW"
    0x0183
    0x0150
    0x014E
    0x0148
    0x004E       "PropertySheetW"
    0x0147
    0x0146
    0x003A       "ImageList_Remove"
    0x0023       "ImageList_Destroy"
    0x003C       "ImageList_ReplaceIcon"
    0x0030       "ImageList_GetIcon"
    0x0032       "ImageList_GetImageCount"
    0x003D       "ImageList_SetBkColor"
    0x0022       "ImageList_Create"
    0x0031       "ImageList_GetIconSize"
    0x0151
    0x0181
    0x019D
    0x019A
    0x0182
    0x019C
    0x0046       "InitCommonControlsEx"
    0x0143
    0x0149

из нормально эксплорера, где здесь точка входа/адрес


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 1.9.2006, 16:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Запускаешь делфи вписываешь туда одну строку кода:
Код

ShowMessage(IntToHex(dword(GetProcAddress(GetModuleHandle('kernel32.dll'), 'FindFirstFileA')),8));


Вместо FindFirstFileA имя любой апи, ну ессно той, что перехватывается в данном случае.
Вылазит сообщение с адресом этой функции. Запоминаем его. У меня вылезло вот что:
---------------------------
Project1
---------------------------
77E7A10D
---------------------------
OK   
---------------------------


Открываем LordPE и жмём PE Editor, выбираем kernel32.dll, далее в появившемся окошке жмём кнопку "FLC", в поле VA вводим то, что нам выдал ShowMessage, нажимаем DO и внизу в окошечке лицезреем оригинальные байты на точке входа функции:
http://img106.imageshack.us/img106/5263/scrqs5.jpg


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 16:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



пнятно сиба


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Girder
Дата 1.9.2006, 22:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Лентяй 2
***


Профиль
Группа: Участник Клуба
Сообщений: 1993
Регистрация: 12.5.2004

Репутация: 31
Всего: 155




M
Girder
Прекращаем оффтоп!



--------------------
Как слышим, так и пишим.
Истина где-то там...
PM   Вверх
Страницы: (4) Все 1 2 [3] 4 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: Общие вопросы"
SnowyMetalFan
bemsPoseidon
Rrader

Запрещается!

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Дельфи обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0660 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.