Estimados
Le cuento lo que hice siguiento algunas guias que encontre en la Web, siguiendo estos pasos, aver que me dicen ustedes que tienen mas experiencia.
1.- Abri el exe en ollydbg
2.- presione f7 para pasar a la siguiente linea
3.- Me ubique en el ESP y presione boton derecho y elegi la opcion FOLLOW IN DUMP
4.- seleccione lo 4 primero caracteres de HEW DUMP y le hice click con boton derecho BREAKPOINT - HARWARE ON ACCES - DWORD
5.- presiono F9
6.- presiono F7 - F7 Hasta llegar a RETN y alli encuentro el OEP (00403C94)
7.- Presiono nuevamente F7
8.- Me voy a Plugins - OLLYDUMP - OLLY DUMP DEBBUGED PROCESS
9.- Me copio el OEP que me aparece alli que es 3C94 para posterior
10.- Le hago click en DUMP le pongo un nombre y lo guardo
11.-Ahora abro el programa ImportREC
12.- Busco el proceso del archivo que estoy trabajando
13.- Cambio el OEP "001B2001" ==> "0003C94" y doy click en IAT AutoSearch
14.- Aqui esta el problema no me aparece el mensaje "Found Address wich may be in the original IAT. TRY get import. Me aparece este Coult not find anything good at this OEP
15.- para luego continuar con GET IMPORT y me aparece mejor dicho no me aparece valid:Yes
por consiguiente creo que no lo hice bien
Alguna recomendacion, si quieren puedo enviarles el exe para que ustedes lo revisen, me dejan su correo para que se los envie.
De antemano gracias por sus comentarios
Marcelo Barberis
Le cuento lo que hice siguiento algunas guias que encontre en la Web, siguiendo estos pasos, aver que me dicen ustedes que tienen mas experiencia.
1.- Abri el exe en ollydbg
2.- presione f7 para pasar a la siguiente linea
3.- Me ubique en el ESP y presione boton derecho y elegi la opcion FOLLOW IN DUMP
4.- seleccione lo 4 primero caracteres de HEW DUMP y le hice click con boton derecho BREAKPOINT - HARWARE ON ACCES - DWORD
5.- presiono F9
6.- presiono F7 - F7 Hasta llegar a RETN y alli encuentro el OEP (00403C94)
7.- Presiono nuevamente F7
8.- Me voy a Plugins - OLLYDUMP - OLLY DUMP DEBBUGED PROCESS
9.- Me copio el OEP que me aparece alli que es 3C94 para posterior
10.- Le hago click en DUMP le pongo un nombre y lo guardo
11.-Ahora abro el programa ImportREC
12.- Busco el proceso del archivo que estoy trabajando
13.- Cambio el OEP "001B2001" ==> "0003C94" y doy click en IAT AutoSearch
14.- Aqui esta el problema no me aparece el mensaje "Found Address wich may be in the original IAT. TRY get import. Me aparece este Coult not find anything good at this OEP
15.- para luego continuar con GET IMPORT y me aparece mejor dicho no me aparece valid:Yes
por consiguiente creo que no lo hice bien
Alguna recomendacion, si quieren puedo enviarles el exe para que ustedes lo revisen, me dejan su correo para que se los envie.
De antemano gracias por sus comentarios
Marcelo Barberis