Pokiaľ ide o IAT, ja som zmenil ručne RVA adresu na 0x1000, čo je vlastne začiatok import table, čo som zistil priamo z OllyDbg. Potom som vypočítal veľkosť, proste som odhadol koniec IAT a nech som tam zadal čokoľvek, tak mi to v?dy na?lo plno hovadín, tak?e toto som nepochopil, no vyrie?il som to cez ImportREC, ako som písal vy??ie. Čo sa týka početu kni?níc v import table, tak tých mám presne 9.
Pred prepisom RVA mi to tie? hodilo iba jednu kni?nicu, resp. FThunk, ako pí?e?, i?lo o funkcie z msvcrt.dll a RVA si nepamätám (niečo 0x12??), no size bola 0x54. S tým opakovaním klikaním na AutoSearch to potom skúsim a dám vedieť.
Jo, inak to OEP je fakt ľahké, ja som sa k nemu dopracoval postupne, resp. tromi BPX, prechádzal som ka?dú sekciu a pekne sledoval v EDI, čo sa mi to tam unpackuje. Keď ma to prestalo baviť, na?iel som vhodný jump a pokročil do ďal?ieho cykla. V podstate je ten jediný jmp near dosť lákavý.
Inak nejakú antidebug ochranu som si nev?imol, tak?e predpokladám, ?e FSG 2.0 ?iadnu nepou?íva.
Chcel som si to po vyrie?ení e?te raz prejsť, no hokej (a čo gratulácie...? :rolleyes: ) ma nepustil...

Popri sledovaní som na?iel nejaké video s unpackom, no jak to ten rákosník robil :confused: - pou?il len OllyDump s aktivovanou voľbou Rebuild Import - Method1. Toto som skúsil tie? a viem, ?e mi to nepomohlo, tak isto ako i u predchádzajúceho UPX. Tak?e nechápem, či mal rákos haluz alebo čarovnú verziu OllyDump-u. Povedal by som, ?e i?lo zrejme o veľmi jednoduchý target s minimom importov. Ďalej som sa pozeral na nejaký tutoriál, ďal?í ?ikmáč pou?íval také metódy, ?e mi do?lo zle, ale mo?no to bolo z tých ich znakov, tak?e prd som síce rozumel, no z obrázkov som usúdil, ?e daný spôsob nemusím.
Inak signatúra pre FSG 2.0 je pomerne jednoduchá. Dal by som tento chain...
87 25 ?? ?? ?? ?? 61 94 55 A4 B6 80 FF 13 73 F9Čo sa týka LordPE, tak som testoval v?etky tri mo?nosti realign a v?dy mi vy?la uvedená veľkosť 128 517 bajtov. Pred úpravou som na tom veľkostne zhodne a to 139 264 bajtov.
Napadlo mi, ?e by som to skúsil mrsknúť totálne ručne, ale to by bola asi robota o hubu a dosť časovo náročná. A babrať sa s hlavičkou, jednotlivými sekciami, atď. to rad?ej vzdávam.