Вопрос Импорты в чите

Забаненный
Забаненный
Статус
Оффлайн
Регистрация
1 Апр 2025
Сообщения
24
Реакции
1
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Как искать импорты чита, просто мне нужно написать маппер для одного чита на CS2
также надо найти энтри поинт чита точнее адрес энтри поинта
 
1748171267795.png
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
а если лоадер под вмп?
 
а если лоадер под вмп?
используй scylla или imprec (import reconstructor) потом
запусти чит в отладчике(например x64dbg)
дойди до момента где чит уже "декодирован"
используй scylla для дампа и восстановления iat(import address table)
 
также надо найти энтри поинт чита точнее адрес энтри поинта
брякаешь BaseThreadInitThunk если создается поток, в любом другом случае, смотришь как лоадер вызывает чит, и так же брякаешь этот способ.
 
брякаешь BaseThreadInitThunk если создается поток, в любом другом случае, смотришь как лоадер вызывает чит, и так же брякаешь этот способ.
либо же найти его EP из PE (OptionalHeader.AddressOfEntryPoint + base address) и так же брякнуть
но этот метод сработает если модуль чита появился в памяти
 
либо же найти его EP из PE (OptionalHeader.AddressOfEntryPoint + base address) и так же брякнуть
но этот метод сработает если модуль чита появился в памяти
чаще всего пешника не будет, с сервера сразу маппнутый образ прилетит, так что я предложил этот способ.
 
используй scylla или imprec (import reconstructor) потом
запусти чит в отладчике(например x64dbg)
дойди до момента где чит уже "декодирован"
используй scylla для дампа и восстановления iat(import address table)
а как это поможет то, если ты импорты не деобфусцировал до этого какой-нибудь тулзой, но без этого я хз чо ты там фиксить собираешься

я понимаю если на какой-то голый семпл под вмп, где нет ничего
 
а как это поможет то, если ты импорты не деобфусцировал до этого какой-нибудь тулзой, но без этого я хз чо ты там фиксить собираешься

я понимаю если на какой-то голый семпл под вмп, где нет ничего
да я в курсе что scylla или imprec сами по себе не смогут восстановить импорты если они еще не деобфусцированы или не были реально резолвнуты во время работы
я имел в виду использовать их после того как чит дошел до OEP и отработал рантайм то есть уже выполнились LoadLibrary, GetProcAddress, и тд
 
а как это поможет то, если ты импорты не деобфусцировал до этого какой-нибудь тулзой, но без этого я хз чо ты там фиксить собираешься

я понимаю если на какой-то голый семпл под вмп, где нет ничего
дампишь адреса и названия экспорты всех модулей из игры, в VEH'е фиксишь Rip, если он равен адресу одного из сдампленных экспортов, пример - твой гайд, ну и пару кряков публичных.
 
дампишь адреса и названия экспорты всех модулей из игры, в VEH'е фиксишь Rip, если он равен адресу одного из сдампленных экспортов, пример - твой гайд, ну и пару кряков публичных.
+реп за правильный ответ
 
дампишь адресса и названия экспорты всех модулей из игры, в VEH'е фиксишь Rip, если он равен адресу одного из сдампленных экспортов, пример - твой гайд, ну и пару кряков публичных.
зачем со мной моим же гайдом делиться, если речь ща про то, что сцилла никак не поможет зафиксить импорты которые под вмп находятся без дополнительных тулз

я имел в виду использовать их после того как чит дошел до OEP и отработал рантайм то есть уже выполнились LoadLibrary, GetProcAddress, и тд
а как ты поймешь дошел ты до ОЕР или нет, если он будет под виртой? когда рантайм "отработает" и ты попробуешь юзнуть сциллу на него - чуда не случится, импорты не будут пофикшены
 
зачем со мной моим же гайдом делиться, если речь ща про то, что сцилла никак не поможет зафиксить импорты которые под вмп находятся без дополнительных тулз


а как ты поймешь дошел ты до ОЕР или нет, если он будет под виртой? когда рантайм "отработает" и ты попробуешь юзнуть сциллу на него - чуда не случится, импорты не будут пофикшены
самый простой и банальный способ отслеживать переходы исполнения из виртуализированных секций(например, .vmp0) в нормальные секции например .text такой переход часто означает достижение реального OEP
другие способы использовать другие ультилиты
 
Назад
Сверху Снизу