Author Topic: Ollydbg - Memory Dump  (Read 2807 times)

Zodiac

  • Trial Member
  • **
  • Posts: 80
Ollydbg - Memory Dump
« on: October 08, 2007, 02:25:10 PM »
By som si dovolil vam ukazat moj skromny, prvy(a asi aj posledny) pluginik do olly  :)

Robi to co ste uz z nazvu vydedukovali a este aj viac.
 
Umoznuje kopirovat vyznacene data z dump okien viacerymi sposobmi:

 - export tables pre ASM, C, DELPHI
 - export oznacenych bytes do suboru
 - export stringov priamo do schranky,  uzitocne najma pre rychly pristup k   datam pouzitelnych  inde (nepodporuje riadiace znaky)

Vsetky staznosti mi mozete posielat sem.  :o

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Ollydbg - Memory Dump
« Reply #1 on: October 09, 2007, 07:47:25 AM »
Musim povedat, ze tento pluginy je popitchi a pre mna je veelmi uzitocny(nieco podobne tomuto pluginu som uz davno hladal  :) ). Hlavne som ti vdacny za "export tables pre ASM" - to nema chybu a navyse mi to pri programovani v MASMe usetri vela roboty.. :)
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Ollydbg - Memory Dump
« Reply #2 on: October 09, 2007, 08:48:33 AM »
aspon ze dakomu sa paci a bude uzitocny  :)

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Ollydbg - Memory Dump
« Reply #3 on: November 18, 2007, 02:37:13 PM »
urobil som maly update, opravil nejake bugy a pridal novu funkciu

range dump , ten umoznuje dumpovat od pociatocnej adresy ku konecnej adrese alebo
pociatocnej adresy do poctu uvedenych bytov + mala vychytavka ako si ulahcit vpisovanie adries

Screeny

Conflict

  • g0d i5 just a stat1st1c
  • Senior Member
  • ****
  • Posts: 475
Re: Ollydbg - Memory Dump
« Reply #4 on: November 18, 2007, 02:50:48 PM »
pekny :)....

DARKER

  • [SCF]
  • Administrator
  • Senior Member
  • *****
  • Posts: 336
Napad ?
« Reply #5 on: November 19, 2007, 02:37:13 PM »
dalsia mozna idea:
- export tables to VB

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Napad
« Reply #6 on: November 20, 2007, 08:29:44 AM »
Ja mam tiez jednu moznu suggestion.. potesilo by ma keby sa dali vyexportovane byty(alebo tiez wordy a dwordy) vyXORovat(pripadne by bolo dobre pridat aj ostatne instrukcie - napr sub,add,neg..)
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Napad
« Reply #7 on: November 20, 2007, 09:40:02 AM »
Quote from: DARKER
dalsia mozna idea:
- export tables to VB


to ma napadlo, ale osobne nepoznam nikoho kto robi vo VB , takze je to otazka vyuzitelnosti

Quote from: pr0p4g4nd4
Ja mam tiez jednu moznu suggestion.. potesilo by ma keby sa dali vyexportovane byty(alebo tiez wordy a dwordy) vyXORovat(pripadne by bolo dobre pridat aj ostatne instrukcie - napr sub,add,neg..)


mno, to by slo , ale k comu by to bolo dobre?

DARKER

  • [SCF]
  • Administrator
  • Senior Member
  • *****
  • Posts: 336
Re: Ollydbg - Memory Dump
« Reply #8 on: November 20, 2007, 10:41:48 AM »
Quote
ale osobne nepoznam nikoho kto robi vo VB , takze je to otazka vyuzitelnosti

neboj urcite su  :) ja osobne to uz raz potreboval a musel som to robit manualne, ripnut blok s pamati, rozdelit ho na DWORD per line, obratit cisla, atd atd ...

apropo, mozno by sa hodila aj funkcia Reverse bytes. standartne by to fungovalo ako teraz ale po zaskrtnuti "Reverse bytes" by exportoval normalne teda blok bytes 0102030405060708:

Normalne (ako teraz):
04030201 08070605 (dword)
Reverse (teda ako ich opticky vidime v pamati)
01020304 05060708 (dword)

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Ollydbg - Memory Dump
« Reply #9 on: November 20, 2007, 11:03:05 AM »
Quote from: DARKER
neboj urcite su  :) ja osobne to uz raz potreboval a musel som to robit manualne, ripnut blok s pamati, rozdelit ho na DWORD per line, obratit cisla, atd atd ...

apropo, mozno by sa hodila aj funkcia Reverse bytes. standartne by to fungovalo ako teraz ale po zaskrtnuti "Reverse bytes" by exportoval normalne teda blok bytes 0102030405060708:

Normalne (ako teraz):
04030201 08070605 (dword)
Reverse (teda ako ich opticky vidime v pamati)
01020304 05060708 (dword)


s Edianovitostou by nemal byt problem , ale zase otazka , naco je to dobre, naco to umelo otacat ?
Vacsina dat sa uklada v little endian. Hoci raz som sa stretol s tym ze Rijndael mal key a expanded key ulozeny v pameti vo forme big endian.

K tomu VB , akurat vobec netusim ako take pole vo VB vyzera, takze ak mas nejaky priklad mozes mi ho sem dat, kedze to musi byt kompilovatelne tak to musi byt presne.

DARKER

  • [SCF]
  • Administrator
  • Senior Member
  • *****
  • Posts: 336
Re: Ollydbg - Memory Dump
« Reply #10 on: November 20, 2007, 11:27:58 AM »
ok poslem ti dake priklady na PM ....

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Napad
« Reply #11 on: November 20, 2007, 11:37:12 AM »
Quote from: aeon
mno, to by slo , ale k comu by to bolo dobre?

Napr sa obcas stava ze nejaka cast kodu je cryptovana jednoduchym XORom..  :)
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Napad
« Reply #12 on: November 20, 2007, 06:36:57 PM »
Quote from: pr0p4g4nd4
Napr sa obcas stava ze nejaka cast kodu je cryptovana jednoduchym XORom..  :)


ked nad tym tak rozmyslam ten xor funkcia by tam mohla byt uzitocna

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Napad
« Reply #13 on: November 21, 2007, 05:48:26 PM »
Quote from: aeon
ked nad tym tak rozmyslam ten xor funkcia by tam mohla byt uzitocna

A taktiez by nebolo odveci hodit aj ostatne instrukcie kt sa vyuzivaju na cryptovanie kodu(napr NEG, SUB, ADD..)
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

Zodiac

  • Trial Member
  • **
  • Posts: 80
Re: Ollydbg - Memory Dump
« Reply #14 on: November 21, 2007, 06:53:51 PM »
neviem, mozno neskor , teraz robim na tom VB a Xore