AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Programmierung allgemein Programmieren allgemein Was sind Relocation Pointer Table und Overlaynumber (EXE)?
Thema durchsuchen
Ansicht
Themen-Optionen

Was sind Relocation Pointer Table und Overlaynumber (EXE)?

Ein Thema von Dannyboy · begonnen am 15. Mär 2004 · letzter Beitrag vom 17. Jan 2018
Antwort Antwort
Seite 4 von 4   « Erste     234   
Benutzerbild von Zacherl
Zacherl

Registriert seit: 3. Sep 2004
4.629 Beiträge
 
Delphi 10.2 Tokyo Starter
 
#31

AW: Was sind Relocation Pointer Table und Overlaynumber (EXE)?

  Alt 17. Jan 2018, 07:35
Das Thema ist 14! Jahre alt Mitlerweile sucht der TE denke ich nicht mehr nach einer Antwort.

Das was du vorschlägst ist besser bekannt als RunPE und wird seit Jahren von Malware eingesetzt, weshalb auch hier einige Antiviren Programme recht schnell Alarm schlagen werden.
Projekte:
- GitHub (Profil, zyantific)
- zYan Disassembler Engine ( Zydis Online, Zydis GitHub)
  Mit Zitat antworten Zitat
Fukiszo
(Gast)

n/a Beiträge
 
#32

AW: Was sind Relocation Pointer Table und Overlaynumber (EXE)?

  Alt 17. Jan 2018, 08:34
ja sorry, ich bin neu hier und gerade solche thematik mag ich sehr.
so wie ich es einsetze bleiben AV's happy da meine IAT etwas abgeändert ist.

in den VARs definier ich relativ normal die funktion, nur halt das "Extern" bleibt weg.

hier ist der knackpunkt der AV's glücklich macht:

@zCreateProcessA := GetProcAddress(KERNEL32, pChar(deCrypt('zeichenkette die CreateProcessA enthält', 'Alarm, böse funktion'))); ich lad dann die funktion dynamisch rein und nicht statisch.
ich bin auf suche nach PE packern oder kryptern halt auf dieses Thema gestossen.
meine bisherigen suchergebnisse im DP forum führten bisher leider nicht zu einem packer/kryptor sondern nur zu diskussionen wie sinnvoll ein packer wie "UPX" ist oder fragende wurden schlichtweg ausgelacht.

da kompression/kryptologie älter als jeder PC ist, häng ich da kein datum als referenz ran.

RunPE ist eine möglichkeit etwas auszuführen, jupp.

Da mein code absolut bösen krams beinhaltet,
meine bisherigen vorschläge zu thema xyz stark kritisiert wurden wegen bösartigkeit bzw da ich nicht unicode konform programmiere, siehe meine definition da, wieder nur ein pChar, untersage ich es mir selbst so ein produkt hier vorzustellen.
zumal ich auch noch was undokumentiertes zur kompression einsetze "RtlCompressBuffer" was möglicherweise nicht in jeder windows version zur verfügung steht und bestimmte menschen gleich wieder schreien "msdn sagt xyz dazu"....

aber darüber reden sollte doch ok sein hoff ich.
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 4 von 4   « Erste     234   


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:52 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz