Перейти к содержанию

haruvim

Стажёры
  • Постов

    8
  • Зарегистрирован

  • Посещение

Сообщения, опубликованные haruvim

  1. Кто подскажет где почитать можно про все эти инструкции и команды ☹️

    Спойлер
    
    NoxVMHandle.exe+E3C0 - 48 83 EC 28           - sub rsp,28 { 40 }
    NoxVMHandle.exe+E3C4 - E8 53030000           - call NoxVMHandle.exe+E71C
    NoxVMHandle.exe+E3C9 - 48 83 C4 28           - add rsp,28 { 40 }
    NoxVMHandle.exe+E3CD - E9 52FDFFFF           - jmp NoxVMHandle.exe+E124
    NoxVMHandle.exe+E3D2 - CC                    - int 3 
    NoxVMHandle.exe+E3D3 - CC                    - int 3 
    NoxVMHandle.exe+E3D4 - 48 89 4C 24 08        - mov [rsp+08],rcx
    NoxVMHandle.exe+E3D9 - 48 81 EC 88000000     - sub rsp,00000088 { 136 }
    NoxVMHandle.exe+E3E0 - 48 8D 0D B9790100     - lea rcx,[NoxVMHandle.exe+25DA0] { [00000000] }
    NoxVMHandle.exe+E3E7 - FF 15 E37C0000        - call qword ptr [NoxVMHandle.exe+160D0] { ->kernel32.RtlCaptureContext }
    NoxVMHandle.exe+E3ED - 48 8B 05 A47A0100     - mov rax,[NoxVMHandle.exe+25E98] { [00000000] }
    NoxVMHandle.exe+E3F4 - 48 89 44 24 58        - mov [rsp+58],rax
    NoxVMHandle.exe+E3F9 - 45 33 C0              - xor r8d,r8d
    NoxVMHandle.exe+E3FC - 48 8D 54 24 60        - lea rdx,[rsp+60]
    NoxVMHandle.exe+E401 - 48 8B 4C 24 58        - mov rcx,[rsp+58]
    NoxVMHandle.exe+E406 - E8 ED5F0000           - call NoxVMHandle.exe+143F8 { ->->kernel32.RtlLookupFunctionEntry }
    NoxVMHandle.exe+E40B - 48 89 44 24 50        - mov [rsp+50],rax
    NoxVMHandle.exe+E410 - 48 83 7C 24 50 00     - cmp qword ptr [rsp+50],00 { 0 }
    NoxVMHandle.exe+E416 - 74 41                 - je NoxVMHandle.exe+E459
    NoxVMHandle.exe+E418 - 48 C7 44 24 38 00000000 - mov [rsp+38],00000000 { 0 }
    NoxVMHandle.exe+E421 - 48 8D 44 24 48        - lea rax,[rsp+48]
    NoxVMHandle.exe+E426 - 48 89 44 24 30        - mov [rsp+30],rax
    NoxVMHandle.exe+E42B - 48 8D 44 24 40        - lea rax,[rsp+40]
    NoxVMHandle.exe+E430 - 48 89 44 24 28        - mov [rsp+28],rax
    NoxVMHandle.exe+E435 - 48 8D 05 64790100     - lea rax,[NoxVMHandle.exe+25DA0] { [00000000] }
    NoxVMHandle.exe+E43C - 48 89 44 24 20        - mov [rsp+20],rax
    NoxVMHandle.exe+E441 - 4C 8B 4C 24 50        - mov r9,[rsp+50]
    NoxVMHandle.exe+E446 - 4C 8B 44 24 58        - mov r8,[rsp+58]
    NoxVMHandle.exe+E44B - 48 8B 54 24 60        - mov rdx,[rsp+60]
    NoxVMHandle.exe+E450 - 33 C9                 - xor ecx,ecx
    NoxVMHandle.exe+E452 - E8 9B5F0000           - call NoxVMHandle.exe+143F2 { ->->kernel32.RtlVirtualUnwind }
    NoxVMHandle.exe+E457 - EB 22                 - jmp NoxVMHandle.exe+E47B
    NoxVMHandle.exe+E459 - 48 8B 84 24 88000000  - mov rax,[rsp+00000088]
    NoxVMHandle.exe+E461 - 48 89 05 307A0100     - mov [NoxVMHandle.exe+25E98],rax { [00000000] }
    NoxVMHandle.exe+E468 - 48 8D 84 24 88000000  - lea rax,[rsp+00000088]
    NoxVMHandle.exe+E470 - 48 83 C0 08           - add rax,08 { 8 }
    NoxVMHandle.exe+E474 - 48 89 05 BD790100     - mov [NoxVMHandle.exe+25E38],rax { [00000000] }
    NoxVMHandle.exe+E47B - 48 8B 05 167A0100     - mov rax,[NoxVMHandle.exe+25E98] { [00000000] }
    NoxVMHandle.exe+E482 - 48 89 05 87780100     - mov [NoxVMHandle.exe+25D10],rax { [00000000] }
    NoxVMHandle.exe+E489 - 48 8B 84 24 90000000  - mov rax,[rsp+00000090]

     


     

  2. 28 минут назад, Xipho сказал:

    Если честно, я таких вопросов вообще не понимаю. Что мешает взять и попробовать? Это всяко будет быстрее, чем кто-то ответит тут. Я лично не проверял, но думаю, что скорее не будет работать при таком раскладе.

    Вот и у меня не выходит :( 

    Объясню вкратце:

    игра TWD RTS (Ходячие мертвецы дорога жизни)

    ранее коллекция при выполнение меняла свое значение, и замена выполненного значения на не выполненное позволяло перезапустить коллекцию. 

    Сейчас появилась инструкция которая посылает очень далеко :) в область памяти которая не сканируется ЧЭ и ее в ручную невозможно изменить.

    Как то такое можно обойти или нет? Буду признателен за помощь.

×
×
  • Создать...

Важная информация

Находясь на нашем сайте, Вы автоматически соглашаетесь соблюдать наши Условия использования.