Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Applikationen Probleme mit Anwendungsprogrammen aller Art gehören hier hin.

OllyDbg -Eingabe Finden-

Diskussion: OllyDbg -Eingabe Finden- im Forum Applikationen, in der Kategorie Software Home; Anzeige Hi Leute, ich möchte ne eingabestelle finden im opcode finde sie aber leider nicht :\ es sind schon ewig ...

Antwort
Alt 24.04.06, 20:15   #1 (permalink)
Inc
 
Registriert seit: 26.02.06
Inc Leistung: Facit NTK
Likes: 0
Standard OllyDbg -Eingabe Finden-

Anzeige

Hi Leute,

ich möchte ne eingabestelle finden im opcode finde sie aber leider nicht :\ es sind schon ewig viele abende und chipstüten draufgegangen. also ich habe folgedes problem:

ich gebe zum beispiel an einer stelle wo das gefragt wird ein datum ein :) sagen wir es ist der 12122006 jetzt möchte ich diese eingabe mit ollydgb finden aber egal wie ich probiert hab ich finde es nicht :\

hat schonmal jemand ein ähnliches problem gehabt? wenn ja geb mir bitte ein paar tips :))

->inc

Inc ist offline   Mit Zitat antworten
Alt 24.04.06, 21:44   #2 (permalink)
 
Registriert seit: 30.05.05
v01d Leistung: Facit NTK
Likes: 0
Standard

kommt drauf an, wie du das eingibsst. konsole oder über fenster?
v01d ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 24.04.06, 23:06   #3 (permalink)
nop
 
Registriert seit: 08.03.06
nop Leistung: Facit NTK
Likes: 0
Standard

Such mit Olly mal nach "all intermodular calls".

Folgende Calls sollten dein interesse wecken:
- GetDlgItemText
- GetWindowText
- SendMessage

Bei SendMessage musst du schauen ob die verschickte Nachricht WM_GETTEXT ist.
Wenn ja, ist das auch eine Methode um an den Text eines Fensters zu kommen.

Sollte es eine Konsolen-Anwendung sein, solltest du nach
- *scanf
- *gets
suchen. Allerdings kann es dir passieren, dass Olly nichts findet obwohl diese Funktionen verwendet wurden. Das liegt daran, dass manche dieser Funktionen direkt in die exe "reinkompiliert" werden und nicht aus einem anderen Modul importiert werden.

Falls du dich fragst von welchen Funktionen ich die ganze Zeit erzähle, schau einfach mal in die MSDN, da sind die Funktionen erklärt.

Hope that helps.
nop ist offline   Mit Zitat antworten
Alt 25.04.06, 10:58   #4 (permalink)
Inc
Themenstarter
 
Registriert seit: 26.02.06
Inc Leistung: Facit NTK
Likes: 0
Standard

erstmal vielen dank für die antworten.

Zitat:
kommt drauf an, wie du das eingibsst. konsole oder über fenster?
argh! sry, für meine nicht detaillerte erklärung ist keine konsolenanwendug!

Zitat:
Such mit Olly mal nach "all intermodular calls".

Folgende Calls sollten dein interesse wecken:
- GetDlgItemText
- GetWindowText
- SendMessage
sehr intresannt! jetzt hab ich wieder futta zum weitersuchen! danke

Zitat:
Allerdings kann es dir passieren, dass Olly nichts findet obwohl diese Funktionen verwendet wurden. Das liegt daran, dass manche dieser Funktionen direkt in die exe "reinkompiliert" werden und nicht aus einem anderen Modul importiert werden.
kann ich in so nem fall nicht direkt nach dem opcode suchen ? der bleibt doch immer gleich für nen befehl.
nun gut ich will erstmal weitersuchen *hechel* *hechel*

thx euch beiden für weiter vorschläge bin ich immer offen

->inc
Inc ist offline   Mit Zitat antworten
Alt 25.04.06, 12:54   #5 (permalink)
 
Registriert seit: 30.05.05
v01d Leistung: Facit NTK
Likes: 0
Standard

Zitat:
kann ich in so nem fall nicht direkt nach dem opcode suchen ? der bleibt doch immer gleich für nen befehl.
Nee, da an der Stelle dann nicht mehr "call scanf" steht, sondern ein call zu einer funktion im programm, die möglicherweise gar nicht mehr scanf heißt.
v01d ist offline   Mit Zitat antworten
Alt 25.04.06, 13:45   #6 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Olly breakt auch nicht bei Api-Calls, bei denen die Addresse der Funktion zur Laufzeit per GetProcAddress ermittelt wird, wobei ring0-Debugger diese Calls auch erkennen.
Es kann also manchmal auch ein bp auf GetProcAddress was nützen.

Außerdem ist der Opcode für "call scanf" von Programm zu Programm anders ist, da sich der entsprechende Eintrag in IAT an einer anderen Stelle befindet, oder, bei statischem Linken, die Funktion an einer anderen Addresse im Programm steht
Lesco ist offline   Mit Zitat antworten
Alt 25.04.06, 14:51   #7 (permalink)
nop
 
Registriert seit: 08.03.06
nop Leistung: Facit NTK
Likes: 0
Standard

@Inc:
Ich glaube du hast eine falsche Vorstellung davon was Opcodes sind. Opcodes sind Werte die einen Maschinenbefehl darstellen. Ein Aufruf einer Funktion z.B. besteht aus einer folge von Opcodes, es gibt also keinen einzelnen Opcode nach dem du suchen kannst. Wie Lesco schon gesagt hat.

Und wo Lesco es schon anspricht, die Schwäche in Olly ist, dass er Calls die nicht eine fixe Adresse aufrufen sondern eine Adresse aus einem Register (z.B. call edi) selten erkennt bevor du mit dort anhältst. Also gestaltet sich die Suche dann etwas schwieriger.Das passiert übrigens nicht nur bei GetProcAddress-Funktionen, sondern wird auch von Compilern zur Optimierung bei mehreren gleichen Calls hintereinander eingesetzt. Wie hier:
Code:
mov edi, MY_FUNCTION
push eax
call edi
mov ebx,eax
push ecx
call edi
...
PS.:
IDA kann sowas auch erkennen, aber das ist ein anderes Thema. ;-)
nop ist offline   Mit Zitat antworten
Alt 25.04.06, 16:36   #8 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Noch ein kleiner Nachtrag:
Jedoch lässt sich das Problem mit den nicht erkannten Calls und deshalb nicht greifenden Breakpoints lösen indem man einfach einen bp auf den ersten Befehl der Funktion setzt(oder schneller in der Kommandozeile: "bp $funktion").
Lesco ist offline   Mit Zitat antworten
Alt 25.04.06, 18:37   #9 (permalink)
Inc
Themenstarter
 
Registriert seit: 26.02.06
Inc Leistung: Facit NTK
Likes: 0
Standard

ok ich glaubs euch langsam den ich hab 75% aller GetDlgItemText, GetWindowText, SendMessage durch und niergends greift mein hWbP son mist watt nütz mir dann zu wissen das eine dieser funktionen meine infos transportieren oder besser gesagt wie kann ich nen bp setzten der auch wirklich anhält

@nop ich dachte immer
Code:
Opcode | Mnemonic
  90   |   nop
  8B   |   mov
hmmm IDA hab ich hier noch irgendwo auf der pladde rumliegen ist aber wirklich schrecklich kompliziert das ding.

ps: vielen dank Lesco, nop und v01d


->inc
Inc ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Software Home » Applikationen » OllyDbg -Eingabe Finden-
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[C++] Eingabe mit Datentyp verlgleichen nookstar Code Kitchen 4 10.12.07 19:29
Ich kann alle im Netzwerk finden, mich kann man auch finden aber nicht zugreifen Strahl Network · LAN, WAN, Firewalls 11 21.07.05 16:52
C eingabe silvester Code Kitchen 6 08.01.05 20:14
Eingabe Aufforderungen Maxyz (In)security allgemein 11 12.04.04 15:01
C / C++ Eingabe begrenzen? zinion Code Kitchen 15 04.02.04 12:27


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61