Псевдоадмин
Администратор
-
Автор темы
- #1
Нам нужно:
1: Scylla для дампа
2: HxD
3: Прямые руки
1:) Открываем лоадер
2:) Ждем окно логина
3:) Дампим
Как это сделать я объяснять не буду инфы и так over9999.
Как же найти DLL в дампе? ОНА ВЕДЬ В БАЙТАХ!!!!!
Открываем в HxD дамп лоадера.
(показываю на примере samoware)
Нажимаем ctrl+f и ищем строку "This program cannot be run in DOS mode".
Она должна найтись в глубине файла. У меня это выглядит вот так
Убираем байты все байты над 4D 5A (MZ)
Тыкаем shift+lbutton на точки перед MZ листаем в начало файла и с зажатым шифтом кликаем в начало файла (MZ)
Удаляем все что выделили
Наш найденный MZ Должен теперь быть в начале файла
Теперь ищем строку "</assembly>" их тоже должно быть 2. Нам нужна которая не в конце PE.
Теперь листаем от нее ниже пока не найдем много 00.
Удаляем все, что ниже красной линии и сохраняем как dll.
Все работает :)
P.S Соре за ашибки и плохое оформление темы.
1: Scylla для дампа
2: HxD
3: Прямые руки
1:) Открываем лоадер
2:) Ждем окно логина
3:) Дампим
Как это сделать я объяснять не буду инфы и так over9999.
Как же найти DLL в дампе? ОНА ВЕДЬ В БАЙТАХ!!!!!
Открываем в HxD дамп лоадера.
(показываю на примере samoware)
Нажимаем ctrl+f и ищем строку "This program cannot be run in DOS mode".
Она должна найтись в глубине файла. У меня это выглядит вот так
Убираем байты все байты над 4D 5A (MZ)
Тыкаем shift+lbutton на точки перед MZ листаем в начало файла и с зажатым шифтом кликаем в начало файла (MZ)
Удаляем все что выделили
Наш найденный MZ Должен теперь быть в начале файла
Теперь ищем строку "</assembly>" их тоже должно быть 2. Нам нужна которая не в конце PE.
Теперь листаем от нее ниже пока не найдем много 00.
Удаляем все, что ниже красной линии и сохраняем как dll.
Все работает :)
P.S Соре за ашибки и плохое оформление темы.