С Новым годом! Форум программистов, компьютерный форум, киберфорум
Assembler для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.68/19: Рейтинг темы: голосов - 19, средняя оценка - 4.68
0 / 0 / 0
Регистрация: 31.03.2018
Сообщений: 21

Почему дамп программы в Ollydbg и в HEX-редакторе отличается?

06.12.2018, 13:01. Показов 3617. Ответов 6
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Доброго времени суток! Возможно задаю тупой вопрос, но у меня такая проблема:

Открываю одну и ту же программу в ollydbg и HEX-редакторе, но шеснадцатиричное представление программы совпадает только до определенной точки(на скриншоте указана эта точка).


Собственно вопрос:
Почему так происходит и как это исправить?


Заранее Благодарю за помощь!


P.S. Если тему создал не в том разделе, сори.
Миниатюры
Почему дамп программы в Ollydbg и в HEX-редакторе отличается?  
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
06.12.2018, 13:01
Ответы с готовыми решениями:

Как найти нужные данные в hex редакторе
Здравствуйте! Я сам по специальности не программист, скорее самоучка)) занимаюсь чип тюнингом автомобилей. Возникла необходимость менять...

Что нужно знать для редактирования вируса в hex-редакторе?
Что нужно знать для редактирования вируса в hex-редакторе?

Почему отличается вид диалога от того что в редакторе диалогов?
Я приложу скриншоты этого всего, там будут скриншоты диалогового окна из среды разработки и во время исполнения. Почему во время...

6
Модератор
Эксперт по электронике
 Аватар для ФедосеевПавел
8647 / 4482 / 1669
Регистрация: 01.02.2015
Сообщений: 13,889
Записей в блоге: 12
06.12.2018, 13:08
Лучший ответ Сообщение было отмечено _Arthur как решение

Решение

Т.к. образ программы (файл) содержит служебную информацию, а образ программы в памяти уже только код и данные.
1
0 / 0 / 0
Регистрация: 31.03.2018
Сообщений: 21
06.12.2018, 15:06  [ТС]
Цитата Сообщение от ФедосеевПавел Посмотреть сообщение
Т.к. образ программы (файл) содержит служебную информацию, а образ программы в памяти уже только код и данные.
Тогда как найти данные в ollydbg, если известны их адреса в HEX-редакторе? Или это невозможно?
0
Модератор
Эксперт по электронике
 Аватар для ФедосеевПавел
8647 / 4482 / 1669
Регистрация: 01.02.2015
Сообщений: 13,889
Записей в блоге: 12
06.12.2018, 17:50
Можно, распарсив PE заголовок.
Или в дампе поискать характерную строку - нажать правую кнопку мыши и выбрать Search for
1
 Аватар для Ethereal
6773 / 2741 / 385
Регистрация: 17.02.2013
Сообщений: 4,048
07.12.2018, 12:03
Лучший ответ Сообщение было отмечено ФедосеевПавел как решение

Решение

Цитата Сообщение от ФедосеевПавел Посмотреть сообщение
Т.к. образ программы (файл) содержит служебную информацию, а образ программы в памяти уже только код и данные.
Служебная информация это что ? Заголовок MZ, заголовок PE и таблица секций ? Так они ТОЖЕ грузятся в память. В частности на OllyDbg-ном скриншоте ТС-а ты именно их в памяти и видишь. Короче, все что есть в файле, пусть слегка преобразовавшись, но в итоге улетит в память.

Добавлено через 5 минут
Цитата Сообщение от _Arthur Посмотреть сообщение
Почему так происходит и как это исправить?
Никак не исправить, это нормально. Разница у тебя пошла со смещения 200h ? Ну так правильно в файле заголовок и секции склеены кусками, кратными по размеру файловому выравниванию 200h. А вот в память они грузятся кусками, кратными по размеру, секционному выравниванию и это типично 1000h. В общем, все, что у тебя в файле начиналось со смещения 200h, а это уже секция пошла, было шмякнуто в память со смещения 1000h. Загрузчик виндов как-бы смысловые фрагменты EXE-файла, что в файле шли по границам, кратным 200h, положил в память начиная с границ кратных 1000h. Как бы разредил их, заполнив разрежения нулями.
2
Модератор
Эксперт по электронике
 Аватар для ФедосеевПавел
8647 / 4482 / 1669
Регистрация: 01.02.2015
Сообщений: 13,889
Записей в блоге: 12
07.12.2018, 13:54
Цитата Сообщение от Ethereal Посмотреть сообщение
В частности на OllyDbg-ном скриншоте ТС-а ты именно их в памяти и видишь
Попробовал запустить какую-то программу в OllyDbg - не нашёл символы "MZ". Где их искать?
0
Эксперт Hardware
Эксперт Hardware
 Аватар для R71MT
6206 / 2441 / 402
Регистрация: 29.07.2014
Сообщений: 3,174
Записей в блоге: 4
07.12.2018, 15:01
Лучший ответ Сообщение было отмечено ФедосеевПавел как решение

Решение

Цитата Сообщение от ФедосеевПавел Посмотреть сообщение
Где их искать?
есть ImageBase, куда загрузчик отображает образ дискового файла (00400000h для EXE).
по-умолчанию каждую секцию линкер смещает от базы на 1000h, соответственно в этой дырке и будет заголовок MZ/PE. В окне данных жми Ctrl+G и вводи базу 400000h
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
07.12.2018, 15:01
Помогаю со студенческими работами здесь

OllyDBG в hex
Не совсем понимаю куда это писать,но не знаю ,как перевести адрес в OllyDBG в hex. Ниже показал. У нас отличаются адреса P.s первый...

Компиляция в HEX редакторе
Есть простая программа на ассемблере: mov ax, 0001 mov ds, ax mov ah, 09 mov dx, 0006 int 21 mov ah, 01 int 21 mov ax,...

Считать HEX как в хекс-редакторе
Нужно считать вот эти байты, но так же как они отображены там. Тоесть должно получиться 04000000. Пробовал так: function...

Почему отличается функция genvecs
Почему при повторении задачи на собственные числа ответ при использовании функции genvecs отличается? Помогите пожалуйста разобраться, я...

Почему отличается мac адрес
Подскажите, почему Mac адрес написанный на роутере снизу отличается от того, который выдает программа Wps Connect?


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
7
Ответ Создать тему
Новые блоги и статьи
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi ветка по-частям. коммит Create переделка под биомассу. txt вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ * Дана цепь постоянного тока с сопротивлениями и напряжениями. Надо найти токи в ветвях. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и решает её. Последовательность действий:. . .
Новый CodeBlocs. Версия 25.03
palva 04.01.2026
Оказывается, недавно вышла новая версия CodeBlocks за номером 25. 03. Когда-то давно я возился с только что вышедшей тогда версией 20. 03. С тех пор я давно снёс всё с компьютера и забыл. Теперь. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru