[ ╨α±∩αΩεΓΩα Φ ∩ε±δσΣ≤■∙ΦΘ Γτδε∞ IPMonitor'α v4.2 ]
╤σπεΣφ ß≤Σσ∞ δε∞α≥ⁿ IPMonitor v4.2 (special build
1112) Φτ ∩αΩσ≥α NetInfo v4.2 Φ≥αΩ :
≥α≡πσ≥ : IPMonitor v4.2 (special build 1112)
σ╕ ∞εµφε Σε±≥α≥ⁿ τΣσ±ⁿ : http://www.netinfo.co.il/
Φφ±≥≡≤∞σφ≥√ : Win32DAsm vx.xx, Hiew vx.xx,
ProcDump vFinal, PEditor
!!!╧≡Φ±≥≤∩Φ∞!!!
╧ε±∞ε≥≡Φ∞ FileInfo ≈σ∞ τα∩αΩεΓαφα ∩≡επα...
╧αΩεΓ∙ΦΩ εΩαταδ± - NeoLite v2.0. ╒ε≡ε°ε, ≈≥ε
φσ ASProtect :-0 (⌡ε≥ Φ εφ φσ ∩≡εßδσ∞α :)
╟απ≡≤µασ∞ IPMonitor Γ ΩαΩεΘ-φΦß≤Σⁿ Σσßαπσ≡...
╚ ±≡ατ≤ ΓΦΣΦ∞ ∩≡√µεΩ... ≈≥ε µ: ≡ατ ∩≡√µεΩ -
τφα≈Φ≥ ∩≡√πασ∞... ─αδσσ ΓΦΣΦ∞ ≥αΩεΘ Ω≤±εΩ :
************cut here**************************
:0041A2FB mov eax, [esp+arg_0]
:0041A2FF and eax, ds:dword_41A261
:0041A305 call sub_41A7F7
:0041A30A inc ds:byte_41A2FA
:0041A310 jmp eax ;jmp to OEP
************cut here**************************
╧ε αΣ≡σ±≤ :0041A305 ΦΣ╕≥ ∩≡ε÷σΣ≤≡Ωα ≡α±∩αΩεΓΩΦ...
╤∞σδε ∩≡ε∩≤±Ωασ∞ σσ Φ ΦΣ╕∞ Σαδⁿ°σ, α Σαδⁿ°σ ΓΦΣΦ∞:
:0041A310 jmp eax. ╚∞σφφε Γ eax'±σ ⌡≡αφΦ≥± φα°
OEP(Original Entry Point)... ╟α∩Φ±√Γασ∞ σπε φα
ß≤∞αµΩ≤ :)) ═╬ σ∙╕ ≡αφε Γ√⌡εΣΦ≥ⁿ Φτ Σσßαπσ≡α,
φ≤µφε ∩ε∞σφ ≥ⁿ jmp eax φα jmp eip, ≈≥εß√ ταΓσ±≥Φ
∩≡επ≡α∞∞≤ Γ ßσ±Ωεφσ≈φ√Θ ÷ΦΩδ.
┬ε≥ ±σΘ≈α± φα±≥αδε Γ≡σ∞ Γ√Θ≥Φ Φτ Σσßαπσ≡α...
╟α∩≤±Ωασ∞ ProcDump. ┬√, φαΓσ≡φε, ±≡ατ≤ ∩εδστδΦ
Σσδα≥ⁿ Dump (full), Φ ∩≡αΓΦδⁿφε ±ΣσδαδΦ... ╩αΩ
≤µσ πεΓε≡Φδ, Σσδασ∞ Dump (full), ±ε⌡≡αφ σ∞ πΣσ-
φΦß≤Σⁿ ±Σα∞∩σφ√Θ ⌠αΦδ... Φ φσ ταß≤Σ≥σ ∩ε≥ε∞
±Σσδα≥ⁿ Kill task... ╧ε≥ε∞ ∩ε∞σφ σ∞ EP φα OEP
Γ ±Σα∞∩σφε∞ ⌠αΘδσ.
╥αΩ, ∩σ≡Γ≤■ ≈α±≥ⁿ ∞√ Γ√∩εδφΦδΦ, ∩≡Φ±≥≤∩Φ∞ Ωε
Γ≥ε≡εΘ!!!
╧ε±∞ε≥≡Φ∞: ε≥ ≈σπε ταΓΦ±Φ≥ πσφσ≡α÷Φ ΩεΣα. ╟αΘΣσ∞
Γ ≡σπΦ±≥≡α÷Φ■. ╥α∞ φα± ∩≡ε± ≥ ΓΓσ±≥Φ Φ∞ Φ ΩεΣ...
═ε ≥α∞ σ∙╕ σ±≥ⁿ φατΓαφΦσ Ωε∞∩ⁿ■≥σ≡α. ═α ±α∞ε∞ Σσδσ,
φαΘ≥Φ φ≤µφ√Θ ΩεΣ φσ ∩≡εßδσ∞α, φε ²≥ε≥ ΩεΣ ß≤Σσ≥
∩εΣ⌡εΣΦ≥ⁿ ≥εδⁿΩε Ω ≥σ∞ Ωε∞∩ⁿ■≥σ≡α∞, Ωε≥ε≡√⌡ φατΓαδΦ
εΣΦφαΩεΓε.
╫≥ε µ, ταπ≡≤τΦ∞ exe'°φΦΩ Γ Win32DAsm. ╚ ≈≥ε ∞√ ΓΦΣΦ∞?
╠√ ΓΦΣΦ∞, ≈≥ε Φτ common.dll Φ∞∩ε≡≥Φ≡≤σ≥± ΩαΩα -≥ε
±≥≡αφφα ⌠≤φΩ÷Φ ?-) ╤≥αΓΦ∞ ß≡ Ω∩εΦφ≥√ φα Γ√τεΓ
²≥εΘ ⌠≤φΩ÷ΦΦ. ╧≡Φ ±≥α≡≥σ ∩≡επα Σεδµφα ±≥ε∩φ≤≥±
φα Γ√τεΓσ ²≥εΘ ⌠≤φΩ÷ΦΦΦ... ┬ Ωα≈σ±≥Γσ ∩α≡α∞σ≥≡εΓ
⌠≤φΩ÷Φ ∩εδ≤≈ασ≥ Φ∞ , Ωε≥ε≡εσ Γ√ ΓΓσδΦ Φ Φ∞
Γα°σπε Ωε∞∩ⁿ■≥σ≡α, τα≥σ∞ ⌠-Φ πσφσ≡Φ≥ ΩεΣ Φ
±≡αΓφΦΓασ≥ σπε ± ≥σ∞ Ωε≥ε≡√Θ Γ√ ΓΓσδΦ.
╧ε±∞ε≥≡Φ∞ ΩαΩ Φ πΣσ ²≥α ⌠-Φ ΓετΓ≡α∙ασ≥ ΩεΣ...
╥αααΩ....:) ┬ eax ⌠-Φ ΩδαΣ╕≥ αΣ≡σ± φα≈αδα ΩεΣα,
α Γ edx - Ωεφσ÷ ΩεΣα. ╧εΣ≤∞ασ∞ ΩαΩ φα∞ ± ²≥Φ∞
ßε≡ε≥ⁿ± ....... ╠εµφε Ωεφσ≈φε ∩εΣ∩≡αΓΦ≥ⁿ ±α∞≤
⌠-Φ■ Γ common.dll, φε ≤ ∞σφ ≥αΩ Φ φσ ∩εδ≤≈Φδε±ⁿ
²≥≤ Σδδ'Ω≤ ≡α±∩αΩεΓα≥ⁿ. ╧ε-²≥ε∞≤ ß≤Σσ∞ Φ∞σ≥ⁿ
Σσδε ± ±α∞Φ∞ exe'°φΦΩε∞.
═≤µφε φα∩Φ±α≥ⁿ ∩≡ε÷σΣ≤≡Ω≤, Ωε≥ε≡α δεµΦδα ß√
Γ eax Φ edx Γ±╕ Γ≡σ∞ εΣφε Φ ≥εµσ... ╬≥Ω≡εσ∞
IPMonitor.exe Γ HIEW. ═αΘΣσ∞ ≥α∞ ±ΓεßεΣφεσ ∞σ±≥ε
∩εΣ φα°≤ ∩≡ε÷σΣ≤≡Ω≤ (εß√≈φε ±ΓεßεΣφεσ ∞σ±≥ε Γ
⌠αΘδσ φα⌡εΣΦ≥± Γ Ωεφ÷σ). ╧σ≡σΣ ≥σ∞ ΩαΩ φα≈α≥ⁿ
∩Φ±α≥ⁿ ∩-≡≤, πΣσ-φΦß≤Σⁿ Γ ±ΓεßεΣφε∞ ∞σ±≥σ φα∩Φ°Φ≥σ
≥ε≥ ΩεΣ, Ωε≥ε≡√Θ ß√ Γ√ ⌡ε≥σδΦ ΓΓεΣΦ≥ⁿ ∩≡Φ
≡σπΦ±≥≡α÷ΦΦ (Γ ∞ε╕∞ ±δ≤≈ασ - "TSRh | TeaM")
╟α∩ε∞Φφασ∞ αΣ≡σ± φα≈αδα Φ Ωεφ÷α ΩεΣα (Γ ∞ε╕∞
±δ≤≈ασ: φα≈αδε - :004227D0, α Ωεφσ÷ - :004227DA)
╥σ∩σ≡ⁿ φα∩Φ°σ∞ φα°≤ ∩≡ε÷σΣ≤≡Ω≤ Γ ≥ε∞ µσ HIEW.
╧≡ΦΓεµ≤ σ╕ ΩεΣ :
*********cut here****************************
mov eax,αΣ≡σ± φα≈αδα Γα°σπε ΩεΣα
mov edx,αΣ≡σ± Ωεφ÷α Γα°σπε ΩεΣα
ret
*********cut here****************************
═≤, α ≥σ∩σ≡ⁿ ∞σφ σ∞ Γ√τεΓ ⌠-ΦΦ Φτ dll'ΩΦ φα Γ√τεΓ
φα°σΘ ∩≡ε÷σΣ≤≡ΩΦ. ═ε ΩεπΣα Γ√ ß≤Σσ≥σ ∞σφ ≥ⁿ call'√
φαΣε ∩Φ±α≥ⁿ ≥αΩ :
(αΣ≡σ± Γα°σΘ ∩≡÷σΣ≤≡√) - Image Base. ╥επΣα Γ±╕
ß≤Σσ≥ ≡αßε≥α≥ⁿ...
┬ε≥... ∩εµαδ≤Θ Φ Γ±╕!!!
Author : EGOiST[TSRh]
Contacts:
via e-mail : [email protected]
: [email protected]
via HTTP at http://www.ego1st.cjb.net/
or http://tsrh.cjb.net