Finding The Right Module

Finding FFE4 jmp esp

Para encontrar los módulos que no tienen ASLR y DES, puede ejecutar dentro de ImmunityDebugger:

!mona modules (En la consola de Immunity Debugger)

Para buscar la DLL se ejecuta lo siguiente:

!mona find -s "\xff\xe4" -m archivo.dll (o .exe si no hay dll)

Del resultado se toma el primero (maybe)

Se inicia el Inmunity Debugger y el binario.

(Se debe pegar el Address normal 625011AF y buscarlo: el valor debe estar en FFE4 JMP ESP)

Se presiona el F2 en el address encontrada 625011AF para colocar un breakpoint y luego se ejecuta el script desarrollado DESPUES.

El EIP debería cambiar con el Valor del Address.

Pasos extra para DBG

Última actualización

¿Te fue útil?