La extensión/librería, está firmada digitalmente? Si es así, puede que esté comprobando la firma y se dé cuenta del cambio en la misma...
Saludos!
Saludos!
Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.
Mostrar Mensajes MenúCita de: Dawer en 4 Agosto 2016, 01:57 AMLos ejecutables hechos en VB son "especiales" pues mezclan datos en la sección de código. Ollydbg no "reconoce" dicha forma y trata e interpretar todo como código, cuando en realidad no lo es.
ahhh en verdad muchas gracias MCKSys Argentina, disculpa mi ignoracia
Ahora tengo esta otra inquietud haber si por aqui le pegamos a algo,
estando en el propio ejecuble (el de la carpeta) con olly voy a esta direccion:
006EF17F el siguiente codigo:
006EF17F ADD BYTE PTR DS:[EDX],AL
006EF181 OR BYTE PTR DS: [ECX+8D8B084A],44
006EF188 ???
006EF18A DEC DWORD PTR DS: [ECX+D48B0C4A]
Bueno lo extraño para mi es que estas lineas en cuanto trato de desplazarme hacia arriba o hacia abajo de inmediato desaparecen sin dejar rastro, solo aparecen si las llamo con su direccion exacta, es esto normal? y cuando hago correr el programa siguen ocultas porque se esconden? sera que es un exe embrujado?
Cita de: Dawer en 4 Agosto 2016, 00:50 AM
Entonces no es esto una proteccion?? que mas podria ocasionar eso?
Cita de: Dawer en 3 Agosto 2016, 19:40 PM
Cuando pongo los HBP en la rutina sospechosa estos son desactivados por la misma proteccion que tiene el programa, use un plugin anti-anti-HBP pero no tuve exito, luego use el script descrito en el curso del reconocido Narvaja en la leccion 42 pero tampoco logra pararlo, cuando se detiene en el KiuserDespacher miro el context y trazando con F7 veo como cambia la direccion de mi HBP por otra y asi lo hace una y otravez entrando y saliendo.
La cosa es que trazando nunca llega al final de la rutina ya que esta es cronometrada y al ver que exedio el tiempo limite me lleva a dar vueltas infinitas.
Que otra tecnica podria usar para evitar la desactivacion de los HBP?