[Help] S4 League MultiClient

03/20/2011 21:45 CrashXx#1
So, eine Frage:
Ich beschäftige mich schon eine Zeit lang mit S4 League MultiClient. Leider komme ich nicht weiter.(Arbeite mit OllyDbg) Wenn ich in der Intermodular Calls Liste bin bekomm ich eine ungewöhnliche Liste. Es ist eine liste mit nur CALL(dann adresse) und nur 1 ist
MOV EDX,DWORD PTR DS:[EDX].
Hier ein teil =>
Code:
[COLOR=Red]00D7868C MOV EDX,DWORD PTR DS:[EDX]      (Initial CPU selection)[/COLOR]
00D788F3 CALL 73458C1
00D78908 CALL 73454A03
und so weiter.
Eigentlich müsste da eine Liste kommen mit kernel32 usw.
Gesucht aber ist CreateMutexA oder CreateMutexW was aber nirgendwo steht :S
Kann mir da vielleicht jemand behiflich sein ? =)

Müsste ich vielleicht den Clienten zuerst entpacken und dann mit OllyDbg weiter arbeiten ?
Der S4Client ist nähmlich mit Themida v2.0.1.0 - v2.1.2.0 gepackt.
;)

Danke und MfG~
03/21/2011 13:45 5769854332#2
Das sollte funktionieren:
Rechtsclick -> analysis -> analyse code (oder Ctrl + A)
03/21/2011 14:11 CrashXx#3
Hab ich ja, aber bekomme diese Komische Liste.
Und nicht so wie normalerweise mit Kernel32.lib CrateMutexA etc. wie bei anderen Spielen.
Entweder Themida lässt nicht zu, das mit einem Debugger daran gefuschelt wird sondern nur mit einem Bypass oder S4 League hat so eine Liste oder mein OllyDbg hat Deffekt(was ich aber nicht glaube xD) oder keine ahnung was noch.
MfG~
03/21/2011 15:05 5769854332#4
evtl. suchst du in einer falschen Section, z.B. in der einer DLL?
Geh zu der Addresse/Section, an der s4 League startet (OEP, meistens 401000), und suche dort nach intermodular calls.
03/21/2011 17:42 MrSm!th#5
S4 ist mit Themida gepackt

edit: oh, sehe gerade, du hast es selbst erkannt.

du hast dir selbst die antwort gegeben, ja musst du. du kannst zwar den client debuggen, nachdem der Themida Entschlüsselungscode fertig ist, aber für nen Multiclient müsstest du patchen, was nicht geht, solange der Client gepackt ist.
03/21/2011 19:00 CrashXx#6
^^
Ok danke kann geclosed werden.
MfG~
03/22/2011 14:37 Adroxxx#7
#closed