Показаны сообщения с ярлыком Immunity Debugger. Показать все сообщения
Показаны сообщения с ярлыком Immunity Debugger. Показать все сообщения

вторник, 21 февраля 2012 г.

IDA и Appcall: зачем это все?

Начиная с версии IDA Pro 5.6 появился достаточно интересный, но не однозначный функционал, который позволяет вызывать нативные функции из отлаживаемого приложения прямо в процессе его отладки. Называется он appcall, но я встречал мало людей, которые действительно нашли ему применение в реальной жизни. Для себя же я счел его полезным для некоторых вещей в процессе исследования вредоносных программ, о чем и хочу рассказать вам ниже.

Одно самое важное ограничение appcall, это работа только в режиме отладки, то есть с уже запущенной программой, что в моем случае не всегда удобно, так как исследование вредоносных программ не всегда возможно в отладчике IDA. Причин на это достаточно много, начиная от более привычного и удобного для меня интерфейса OllyDbg и заканчивая рядом возможностей ольки, которых просто нет в отладчике IDA. Но при всем при этом, appcall парой может быть полезен. Например, во вредоносной программе используется функция хеширования для сокрытия явного обращения к библиотечным функциям, можно реализовать ее функционал в виде скрипта и обращать непонятные значения во волне читаемые имена функций, но это все же займет больше времени, чем просто вызывать соответствующий блок кода из уже отлаживаемой программы.


воскресенье, 6 декабря 2009 г.

Gray Hat Python: Python Programming for Hackers and Reverse Engineer

Довольно интересная книжка затрагивающая широкий круг задач, связанных с автоматизацией обратного анализа на Python. Как минус многие темы рассматриваются вскользь и практически не раскрыты, но книжка все же полезная, так как по темам, которые она затрагивает не так много стоящей литературы.

Justin Seitz "Gray Hat Python: Python Programming for Hackers and Reverse Engineers"
No Starch Press | English | 2009-04-01 | ISBN: 1593271921 | 232 pages | PDF | 2,5 MB
http://www.megaupload.com/?d=5DMR8C0R

среда, 21 октября 2009 г.

NSPack OEP Finder script

Ниже привожу пример распаковки NSPack при помощи встроенного в Immunity Debugger питона. На самом деле в библиотеке immlib есть много всего интересного, рекомендую к ней присмотреться, особенно полезна она при исследовании и разработки эксплойтов.