首页
社区
课程
招聘
[求助]Paimei中Process Stalking出现的问题
发表于: 2014-7-2 23:36 5590

[求助]Paimei中Process Stalking出现的问题

2014-7-2 23:36
5590
大家好,Paimei是我在‘0day安全’的书中了解到的一款逆向分析的软件。
有关我遇到的问题在网上和论坛里貌似都没有找到有用的线索,所以试着开了个帖子。

我的Paimei安装环境是:
paimei1.2
python-2.6.6
ida6.1
idapython-1.5.2_ida6.1_py2.6_win32
mysql-installer-community-5.6.19.0
MySQL-python-1.2.2.win32-py2.6
pydot-1.0.28
pyparsing-2.0.2.win32-py2.6
wxPython3.0-win32-3.0.0.0-py26
uDrawGraph-3.1.1-0-win32-en

paimei的界面可以正常运行
连接mysql和udraw后,进入process stalker
如果直接加载一个没有打开过的calc,会出现无法下断点的错误:


在网上看到类似的情况,说直接attach。
于是我直接attach calc.exe。
当我鼠标移到计算器上的按钮时,出现了正常hit事件,可如果按下按钮,就会崩溃掉:


如上图,Load Hits的话只有一条记录,控制台都是崩溃的信息。
这完全没办法像理想中那样去标记一个程序部分功能的代码呀~
貌似和‘0day安全’书中的描述有所区别,试了很多套路,包括把python和配套的其他模块换成2.4
可还是没有办法成功。。
我实在不知道问题出在了哪里~

对了,我在论坛里貌似看到了类似问题的帖子
它阐述了部分我遇到的问题,即直接加载calc.exe无法下断点的问题:
http://bbs.pediy.com/showthread.php?t=178306
可似乎没有找到解决的线索。。

大家有空能帮看一眼吗~

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 6
活跃值: (1125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
有个集成包貌似
2014-7-3 08:05
0
雪    币: 238
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pdx
3
能否给一个集成包的链接呢?

我的系统是win7,我也估计可能是我安装配置的问题。。
我看到一个帖子,全部用的都是python2.4和其相关的模块
但是idapython-0.9.58_ida5.1_py2.4_win32只支持ida5.1
我下了一个试用版的ida5.1,直接就告诉我:
Sorry, the evaluation version has expired.

试过ida5.2和5.5,在用pida_dump.py的时候会报错:IDA_SDK_VERSION找不到之类的错。。
论坛上面貌似也没找到可以用的ida5.1,不知道哪里能下到可以用的ida5.1呢?~
2014-7-3 10:00
0
雪    币: 238
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pdx
4
我怒装xp虚拟机,并且把paimei的版本从1.2降到1.1后,终于成功了,哈哈。。
看到以前帖子上的文件没法下载,我把我辛苦找来的各模块上传一遍~
paimei-setup.part1.rar
paimei-setup.part2.rar
paimei-setup.part3.rar

其中Python2.4.3, MySql4.1.13(一定要用这个版本否则__setup_mysql.py出错)
和uDrawGraph-3.1.1-0-win32-en比较大而且也很好找,就没有打包在里面。。
IDA用5.2的版本,在这里下载:
http://download.csdn.net/detail/prog_6103/875304

多谢大家!结贴了~
上传的附件:
2014-7-3 15:41
0
雪    币: 405
活跃值: (1504)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
其实就是win7不行,XP下都可以我用paimei1.2 python2.6的XP下以可以,你遇到的问题我之前也遇到过,论坛之前也有人问过,最后就是XP下可以用,win7不行。虽然XP下可以记录但是导入到IDA中我发现没有改变颜色不知道为什么。mysql5.X的那个问题可以通过修改源文件来解决。IDA6.1也是支持的,貌似比5.2 分析出来的点多一些。paimei和pin debugger实现的功能差不多,但是个人更喜欢paimei,更加直观而且支持多个模块同时监视,但是和pin一样都不支持内核调试只是ring3的。
2014-7-11 00:24
0
雪    币: 238
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pdx
6
我导出到IDA后能变颜色啊,我是以function为单位上颜色的,可能要在导出到IDA的设置里再试试。
但是我发现paimei过anti-debug的能力有点弱,所以我最近也在玩你说的pin debugger,我把ida6.5所对应的idapin编译好以后,发现IDA6.5的debugger菜单里面怎么没有pin debugger的选项呀?这个idapin的插件应该怎么用呢?

上传的附件:
2014-7-14 13:05
0
雪    币: 405
活跃值: (1504)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我自己解决了,是因为生成IDC脚本里使用了new作为变量名。必须把这个改成其他任意名字就正确的标色。
2014-7-14 16:52
0
游客
登录 | 注册 方可回帖
返回
//