T..E..A..M...5..3...T..U..T..O..R..i..A..L..S...P..A..C..K...#..1..0 ۲ ۲ ۲ ۲ ܲ ޲ ܲ ۲ ۲۲ ߲ ۲ ۲ ߲۲ ۲ ߲ ۲ ߲ ۲ ۲ ߲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ܲ ۲ ۲ ۲ ASCII ۲ ۲ ߲ -XERO ۲ ۲ ۲ ۲ -2006 ۲ ۲ ۲ ߲ ۲ ۲ ۲ ۲ ۲ ܲ ۲ ۲۲ ۲ ܲ ۲ ۲ ߲ ߲ ۲ ߲߲ ۲ ۲ ۲ ۲ ܲ ۲ ܲ۲ ߲۲ ۲ ޲ ܲ ۲۲ܲ۲ ߲߲߲۲۲ ۲۲ ۲ ۲ ߲۲ ܲ۲۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲߲ ۲ ۲ ۲ ޲ ۲۲۲ ۲۲ ۲۲ ܲ ۲ ۲ ۲۲ ۲۲ ۲ ۲ ۲ ۲۲ ۲ ۲ ۲ ۲ ۲ ۲۲ ߲ ۲ܲ ۲ ܲ۲ ۲ ۲߲߲ ۲ ܲ ۲ ۲ ۲ ۲ ۲ ݰ ۲ ۲ ۲ ۲ ۲ ۲ ܲ ܲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ۲ ᯠ AsPack 2.12 Olly .......: AsPacked.exe ஢....: 2/10 㬥: OllyDebugger, OllyDump Plugin ......: Mr_geek ॢ....: NightCat \\ TEAM FIFTY THREE * * * 㯫 * * * ᯠ㥬 Aspack 2.12 ᯮ Olly (  㬥) :). , ᯮᮡ ࠡ⠥ ᨨ v2.1, , ࠡ⠥ ⠫묨. * * * 宦 ImageBase Olly * * * ᪠ Olly 㦠 㤠 楫: AsPacked.exe ( ⨬ ஢ 䠩 - ਬ. NCat).  ।० "Entry point Alert", . ᫨ 䠩 樥 "max compression",  ᮮ饭 "Compressed code?", "no". ࢠ ᮡࠥ ࠧ ImageBase. ᫥ ᪠ 祬 㦭. Alt+M, ஥ Memory Map, ஫ 㢨 "contains" ⥪ "PE HEADER", "owner" ᮤঠ ⥪ "AsPacked" (.. 䠩 뢠 AsPacked.exe). ⮩ ப ࠢ , 롥 㭪 "Dump".  誮. ୨ ࠭ 誮 "Dump" ⭮. ࠧ PageDown 㢨 祭 ࠧ . ப ᮤঠ "ImageBase". ᠬ ImageBase, 祭, ਣ. ன "Dump" "Memory Map". * * * ⥯ ᯠ * * * ⠪, 室 Entry Point 襣 "AsPacked.exe", אַ PUSHAD. F8 call. ࠢ 祭 ESP ᫥ 롥 㭪 "Follow In Dump". ࠧ Dump 롥 4 , ࠢ , 롨ࠥ 㭪 BreakPoint -> Hardware, on access > Dword. F9 㢨 - ⠪: 004053B0 | 75 08 | JNZ SHORT As.004053BA 004053B2 | B8 01000000 | MOV EAX,1 004053B7 | C2 0C00 | RETN 0C 004053BA | 68 00 104000 | PUSH As.00401000 004053BF | C3 | RETN F8 RETN. ⨣ F7, ⮡ ३ᠭ :) . Original Entry Point (OEP)... ᫨ "DB", ஠ ࠧ ("Analysis > Analyse code"). ⠪, ᪠, 室 OEP, ( 砥: 401000). 㦭 ᤠ 䠩. 㦥 㤥 OEP. ? : Offset = Address - ImageBase, ⠪ 砥 㤥 ⠪: 401000 - 400000 = 1000... offset OEP = 1000. ᪠ Ollydump, ⠢ 㭪 "Rebuild Import", offset 襩 OEP Modify "dump". ࠭ 䠩. ᯠ. :) ==================================================================== TEAM-53 TUTORiALs \ \ www.TEAM-53.org \ \ #team-53, IRC.BYNETS.ORG ====================================================================