> For the complete documentation index, see [llms.txt](https://backoftut.gitbook.io/intro-cracking-with-ollydbg-2/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://backoftut.gitbook.io/intro-cracking-with-ollydbg-2/ch-44.md).

# Глава 44

Ок, продолжаем как обычно. Мы уже нашли украденные байты, и у нас теперь есть скрипты \[\[ссылка]]\(.gitbook/assets/files/44/scripts%20(44).7z) для того, чтобы легко попасть в OEP и чтобы починить IAT, так что осталось сделать дамп.

![](/files/-LmvTv_oB8OwmrWpA-Wu)

Открываем программу [\[ссылка\]](https://github.com/yutewiyof/intro-cracking-with-ollydbg/tree/3679d233f4d394747f712e9b6b09bc9c2a3cad80/.gitbook/assets/files/42/UnPackMe_ACProtect1.09g.f.7z) в OllyDbg и устанавливаем два BP, необходимых для работы скриптов, и стираем BPX, которые могли остаться от прошлого раза.

![](/files/-LmvTva6JbQYFE1KWyXf)

Теперь используем скрипт для OEP и тут же попадаем в него.

![](/files/-LmvTvaK2t5SfVf-kpTD)

![](/files/-LmvTvahvBjpePpG2n9m)

Отвечаем, что нет и находимся в OEP.

![](/files/-LmvTvaru-3D1HMtQNoE)

Теперь делаем дамп.

![](/files/-LmvTvb0gOIcwE2sCwpB)

![](/files/-LmvTvb8FC0su0ozwz-d)

Снимаем галку и сохраняем как dumped.exe или другое имя, которое мы хотим. Теперь перезапускаем OllyDbg и используем скрипт для того, чтобы работать с починенной таблицей.

![](/files/-LmvTvbHI6QyljRKKqXo)

Здесь уже всё работает, так что открываем IMPORT RECONSTRUCTOR [\[ссылка\]](https://github.com/yutewiyof/intro-cracking-with-ollydbg/tree/3679d233f4d394747f712e9b6b09bc9c2a3cad80/.gitbook/assets/files/34/ImportReconstructor16f.7z) и ищем нужный нам процесс в списке процессов в выпадающем меню.

Теперь ищем данные OEP, RVA и РАЗМЕР IAT, как мы это делали в прошлой части.

OEP=**271b5**

НАЧАЛО=**60818**

РАЗМЕР= 460f28-460818= **710**

Видим, что все API-функции правильны кроме одной. Я её пропустил?

Можем посмотреть, что случится, если бы эта ошибка не была показана. Рестартуем OllyDbg и устанавливаем на этот элемент MEMORY BREAKPOINT ON WRITE.

![](/files/-LmvTvbRdo2uVv7-8wD1)

И делаем RUN, чтобы оказаться в месте, где сохраняется плохое значение.

![](/files/-LmvTvbasrvAiQiejKQz)

Здесь видим, что будет сохраняться значение и в ESP-0C нет никакой API-функции.

![](/files/-LmvTvbpwa5FgxE14wKN)

Видим, что скрипт изменил его на значение, которое в данном случае равно 46E5CB, так что видим значение, которое сохраняется в IAT без использования скрипта. Нажимаем F7.

![](/files/-LmvTvc3vepMq4lZmbB_)

Значение, сохраняющееся без использования скрипта, будет плохим, так что смотрим, куда оно ведёт. Идём в 46BD5B.

![](/files/-LmvTvcIVDzXStmG5GdW)

Хорошо, как видели раньше, выполняется PUSH константа, и над ней совершается XOR с другой константой, а результатом этой операции становится адрес API-функции. Считаем.

942c0892 xor 946aed59

Если нет желания использовать калькулятор, может использовать то, что OllyDbg выполнит сама эти строки и получит результат, хе-хе.

![](/files/-LmvTvcWG5dVKiQliCrI)

![](/files/-LmvTvcdSVQ8VuNcwhUH)

Видим, что результатом XOR является 46E5CB – это значение, которое скрипт поместит в элемент, поэтому скрипт не ошибается. Дело в том, что этот элемент особенный, так что рестартуем и прибываем в OEP, что посмотреть, найдём ли то, к чему динамически относится API-функция, то есть, откуда она запускается.

![](/files/-LmvTvcluRPdbqGCSARd)

Тут оказываемся в OEP с помощью соответствующего скрипта и устанавливаем BPM ON ACCESS на элементе IAT, относительно которого хотим узнать, к какой API-функции он ведёт, для чего останавливаемся, чтобы получить к нему доступ.

![](/files/-LmvTvcsAWD6ijxWFQRY)

Останавливаемся, трассируем.

![](/files/-LmvTvczGIVEGC260czC)

Конечно, доходим до RET и отсюда прыгаем:

![](/files/-LmvTvd6EpqzFyciPs56)

Посмотрим, ведёт ли это к какой-нибудь API-функции. Начинаем трассировать с помощью F7 и видим, что это ведёт в большой кусок кода, так что применяем метод pushad. Вот эта инструкция в начале, и останавливаемся на POPAD, до куда нужно оттрасировать некоторое количество строк.

![](/files/-LmvTvdHhUXW5A5KWjrS)

И видим, что API-функция, с которой у нас проблемы – это MessageBoxA.

Другой, более быстрый метод – это сделать RUN TRACE с условием, что необходимо остановиться, когда EIP станет, например, больше 500000, то есть когда произойдёт выход из секции в API-функцию. Смотрим:

![](/files/-LmvTvdTaTLpQa7hCERN)

Здесь останавливаемся, когда EIP выходит за пределы 0-500000. Пробуем, сработает ли.

![](/files/-LmvTvdeRXECyEwmiXo3)

![](/files/-LmvTvdoTJRrcyFrXQvi)

Останавливаемся прямо на API-функции MessageBoxA. Последняя проверка, чтобы убедиться, что это правильная API-функция и не фальшивка, заключается в том, чтобы возвратиться в исполняемый файл в то место, где находится продолжение вызова, из которого отправились. Это можно узнать в первой строке стека. Смотрим:

![](/files/-LmvTvdxJxYQrem88PtE)

Адрес возврата – это 40E51B. Если пойдём туда:

![](/files/-LmvTve7iZNwMAZD77CX)

Возвращаемся прямо на следующую строку вызванного call’а, так что у нас уже есть все данные. Перезапускаем процесс с помощью скрипта для IAT и устанавливаем данные как в прошлый раз в IMP REC.

![](/files/-LmvTveESXcugNf6O7vc)

Делаем двойной щелчок по неправильному элементу и меняем его на MessageBoxA.

![](/files/-LmvTveMOI0HnMucNgv2)

Теперь, если всё правильно, починим дамп с помощью FIX DUMP. Ищем файл дампа.

![](/files/-LmvTveT-t-g3LHchwQU)

И сохраняем его как dumped\_.exe. Нам осталось исправить OEP на предмет украденных байтов, так что открываем файл в OllyDbg.

![](/files/-LmvTvebElizyRFBTaYa)

Нам нужно скопировать украденные байты и поменять OEP.

```
00485AF3 Main     PUSH EBP
00485AF4 Main     MOV EBP,ESP                               ; EBP=0012FFC0
00485AF6 Main     PUSH -1
```

Вот украденные байты, которые мы можем ввести с помощью функции "Assemble".

![](/files/-LmvTvep0AkI1zCUOKh0)

![](/files/-LmvTvf7Wm0YxLmsQc8u)

Видим введённые байты, которых ровно пять, так что теперь считаем: 4271b5 (фальшивая OEP) минус пять байт дают нам правильный OEP, то есть 4271b0.

![](/files/-LmvTvfLhPcRkwyTAIy2)

Теперь, если сохраним изменения с помощью COPY TO EXECUTABLE – SAVE FILE, мне останется поменять OEP. Перезапускаем и идём в заголовок дампа с помощью GOTO EXPRESSION 400000.

![](/files/-LmvTvfbSdMYKiJuIUOE)

Переходим в режим SPECIAL-PE HEADER, ищем значение ADDRESS OF ENTRY POINT, меняем его и сохраняем изменения.

![](/files/-LmvTvfod2ZQ845CtIvL)

![](/files/-LmvTvg0whR91kipEFWa)

Ок, если запустим файл после починки, то будет показана ошибка. Снимаем все галочки с исключений и смотрим, какой ещё трюк был применён против нас.

![](/files/-LmvTvgClhxRQfJTzMZ7)

Видим в LOG’е, что произошла ошибка, смотрим CALL STACK, то есть нажимаем кнопку с буквой "K", показывающую последние исполненные call’ы (можем также посмотреть в стеке RETURN TO…).

![](/files/-LmvTvgMmfIyEitct3PV)

Последний CALL был выполнен из 429806, идём туда.

![](/files/-LmvTvger0foZsbWSvaE)

![](/files/-LmvTvgt_siuaFLjAaEK)

Продолжаем с помощью FOLLOW, чтобы посмотреть куда идёт CALL.

![](/files/-LmvTvh62IQ-PETxV7gj)

Хе-хе, таблица косвенных переходов, которая приводит к появлению ошибки, так как секции памяти, в которой находится 177658 и следующие адреса, нет в дампе и создаётся упаковщиком во время распаковки оригинального кода, так что нам осталось решить эту проблему, которая является одним из многих противоотладочных методов.

Запускаем оригинальный файл в другом OllyDbg и доходим до OEP с помощью скрипта, стирая старые HBP и устанавливая два необходимых BP.

![](/files/-LmvTvhLI4bdFgXBztP-)

Доходим до сюда, смотрим область этих косвенных переходов.

![](/files/-LmvTvhWv9L-M5WALspX)

Если пойдём в DUMP, то там табличка, откуда берутся значения для перехода.

![](/files/-LmvTvhhmxnFd_3U4obD)

Ок, есть много способов решить эту проблему. Классический – это сделать инъекцию в то же место, где создаётся секция и скопировать все байты в вышеуказанную секцию, откуда всё сохраняется, а затем перейти на OEP, починив всё. Смотрим, сможем ли найти альтернативный метод, который были бы гораздо проще, так как описанный метод мы будем использовать часто в других упаковщиках.

Ищем первый переход в 46c0f5.

![](/files/-LmvTvhsUlIm-E2sT1B0)

Он занимает 6 байт – инструкция JMP, ведущая в 178250, где также происходит выполнение 6 байт и возврат.

![](/files/-LmvTvi8cvmgwjqvZoJV)

Идея заключается в том, чтобы заменить 6 байтов косвенного перехода на 6 байтов, которые действительно что-то делают.

![](/files/-LmvTviUx4bkH-btqjEd)

Отмечаем три строки и делаем BINARY COPY.

Возвращаемся к переходу и делаем BINARY PASTE.

![](/files/-LmvTvijCbYFkS1V1cYh)

![](/files/-LmvTvisydlBZOCPbz4Q)

Должно работать. Эти косвенные переходы вызываются call’ами из программы, так что выполняется шесть байт, и при срабатывании RETN будет происходить возврат туда, откуда произошёл вызов.

Поскольку переходы идут друг за другом и размер выполняемых команд всегда равен шести байтам, то мы можем скопировать сюда всю секцию, чтобы заменить переходы собственно тем, что должно выполняться.

![](/files/-LmvTvj2J2kGRfa_RW0g)

Байты начинают выполняться с 178256 – это первый элемент таблицы, а последний заканчивается в 1799ba.

![](/files/-LmvTvjCU3Hnfmdp31xu)

Так что копируем с помощью BINARY COPY всю область с нужными нам байтами и заменяем переходы с помощью BYNARY PASTE.

![](/files/-LmvTvjKXdxaL3squCWj)

Видим, что получилось, также видим, что некоторые переходы в конце ведут к частям, у которых нет RET.

![](/files/-LmvTvj_JKeFK8I8hl8o)

Я предположил, что эти переходы не используются, так что, по идее, проблем возникнуть не должно. Ок, починили секцию. Теперь может сделать BINARY COPY всей секции и скопировать её в файл дампа с помощью BYNARY PASTE.

![](/files/-LmvTvjnGMbLUFIffcZa)

Теперь сохраняем изменения в дамп с помощью COPY TO EXECUTABLE и так далее.

![](/files/-LmvTvjyO5P1RSTbMK0U)

Чтобы сохранить их и нам не было сказано, что не можем этого сделать, делаем так: от конца секции поднимается до последней строки, где есть данные.

![](/files/-LmvTvk9UWVf122p3WNU)

Отмечаем отсюда и до начала секции вверх и сохраняем изменения. Перезапускаем и пробуем.

![](/files/-LmvTvkNq7BBPwWLfEbm)

Работает превосходно. Мы победили украденные байты, переадресовочную IAT, антидампы, и защиту против HBP.

\[C] Рикардо Нарваха, пер. Aquila
