Администратор
- Статус
- Оффлайн
- Регистрация
- 17 Май 2018
- Сообщения
- 183
- Реакции
- 636
Нам нужно:
1: Scylla для дампа
2: HxD
3: Прямые руки
1:) Открываем лоадер
2:) Ждем окно логина
3:) Дампим
Как это сделать я объяснять не буду инфы и так over9999.
Как же найти DLL в дампе? ОНА ВЕДЬ В БАЙТАХ!!!!!
Открываем в HxD дамп лоадера.
(показываю на примере samoware)
Нажимаем ctrl+f и ищем строку "This program cannot be run in DOS mode".
Она должна найтись в глубине файла. У меня это выглядит вот так
Убираем байты все байты над 4D 5A (MZ)
Тыкаем shift+lbutton на точки перед MZ листаем в начало файла и с зажатым шифтом кликаем в начало файла (MZ)
Удаляем все что выделили
Наш найденный MZ Должен теперь быть в начале файла
Теперь ищем строку "</assembly>" их тоже должно быть 2. Нам нужна которая не в конце PE.
Теперь листаем от нее ниже пока не найдем много 00.
Удаляем все, что ниже красной линии и сохраняем как dll.
Все работает :)
P.S Соре за ашибки и плохое оформление темы.
1: Scylla для дампа
2: HxD
3: Прямые руки
1:) Открываем лоадер
2:) Ждем окно логина
3:) Дампим
Как это сделать я объяснять не буду инфы и так over9999.
Как же найти DLL в дампе? ОНА ВЕДЬ В БАЙТАХ!!!!!
Открываем в HxD дамп лоадера.
(показываю на примере samoware)

Нажимаем ctrl+f и ищем строку "This program cannot be run in DOS mode".
Она должна найтись в глубине файла. У меня это выглядит вот так

Убираем байты все байты над 4D 5A (MZ)
Тыкаем shift+lbutton на точки перед MZ листаем в начало файла и с зажатым шифтом кликаем в начало файла (MZ)
Удаляем все что выделили

Наш найденный MZ Должен теперь быть в начале файла

Теперь ищем строку "</assembly>" их тоже должно быть 2. Нам нужна которая не в конце PE.

Теперь листаем от нее ниже пока не найдем много 00.

Удаляем все, что ниже красной линии и сохраняем как dll.
Все работает :)

P.S Соре за ашибки и плохое оформление темы.