Подведи собственные итоги года совместно с YOUGAME и забери ценные призы! Перейти

Как доставать Dump из читов?

  • Автор темы Автор темы Iuvenis
  • Дата начала Дата начала
そしてなぜあなたはそれを翻訳したのですか?
Начинающий
Начинающий
Статус
Оффлайн
Регистрация
11 Янв 2019
Сообщения
150
Реакции
29
Пробовал через MegaDumper, но ничего интересного обнаружить так и не удалось.
 
Пробовал через MegaDumper, но ничего интересного обнаружить так и не удалось.
никак

ладно, есть один хороший метод
1558104717596.png


а потом анализируешь полученный файл в IDA
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
сначала нужно найти регион памяти кода чита, например, если ты знаешь что чит хукает PaintTraverse через вирттуальную таблицу - выведи любым способом адрес этой функции, узнаешь где находится данная функция, потом идешь в процессхакер и дампишь нужный регион памяти(1558313656043.png примерно так), потом открываешь этот дамп в идеи смотришь код, регионов, которых не хватает необходимо также сдампить подгрузить в иде через file->load file->additional binary file, указываешь там смещение, которое соответствует подгружаемому региону. Перед подгрузкой дополнительных регионов необходимо ребейзнуть процесс, чтобы рефы до других регионов были корректными(edit->segments->rebase program), просто указываешь адрес региона который открываешь в иде.

Я бы порекомендовал сдампить всю память по сегментам, чтобы потом можно было в любой момент подгрузить недостающий участок памяти, но готовых утилит я тут не знаю, придется дописывать самому
 
сначала нужно найти регион памяти кода чита, например, если ты знаешь что чит хукает PaintTraverse через вирттуальную таблицу - выведи любым способом адрес этой функции, узнаешь где находится данная функция, потом идешь в процессхакер и дампишь нужный регион памяти(Посмотреть вложение 24106 примерно так), потом открываешь этот дамп в идеи смотришь код, регионов, которых не хватает необходимо также сдампить подгрузить в иде через file->load file->additional binary file, указываешь там смещение, которое соответствует подгружаемому региону. Перед подгрузкой дополнительных регионов необходимо ребейзнуть процесс, чтобы рефы до других регионов были корректными(edit->segments->rebase program), просто указываешь адрес региона который открываешь в иде.

Я бы порекомендовал сдампить всю память по сегментам, чтобы потом можно было в любой момент подгрузить недостающий участок памяти, но готовых утилит я тут не знаю, придется дописывать самому
Понял. Премного благодарен.
 
Назад
Сверху Снизу