Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых)

 eXeL@B —› Основной форум —› распаковать сможете?
Посл.ответ Сообщение


Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 04 февраля 2005 07:23
· Личное сообщение · #1

tsrh.crackz.ws/o.exe

говорят что-то новое, неизвестное.. peid молчит




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 04 февраля 2005 08:48
· Личное сообщение · #2

Это ExeCryptor2




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 04 февраля 2005 08:51
· Личное сообщение · #3

Можно тут о нём почитать
www.wasm.ru/forum/action=vthread&forum=5&topic=7726



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 февраля 2005 13:22
· Личное сообщение · #4

похоже на WM
007C6D17 JA 007C7959 //ошибка
007C6D1D JMP NEAR DWORD PTR DS:[EDX*4+7C79B8]
007C6D24 MOV ECX,DWORD PTR DS:[EAX+3D4]
// говорим что нет такого опкода
007C7959 MOV EDX,DWORD PTR DS:[EBX+4]
007C795C MOV EAX,DWORD PTR DS:[EDX+3D0]
007C7962 SUB EAX,4
007C7965 AND ECX,3F
007C7968 PUSH EAX
007C7969 PUSH ECX
007C796A PUSH 7D3480 Unknown opcode:%d in the script at %d!
007C796F CALL 007C63E0
OEP== 01012420
Импорт:
по рва ==1000 переходники импрек воостановил только часть




d0a3_Unpack.rar



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 февраля 2005 13:38
· Личное сообщение · #5

WELL пишет:
Это ExeCryptor2


ne, eto ne execrypt 2. za bazar otvechaju. eto soverhenno drugoj protektor. im zashisheno para-trojka produktov na segodnya. prosto kazhetsya shto zashita neploxaya po mneniju avtorov. vot poetomu i vopros - slomat' mozhet kto nit'?




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 04 февраля 2005 14:09
· Личное сообщение · #6

хз, Tristana какая-то... (мессагу оно выдало типа "Tristana что-то там еррор")



Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 04 февраля 2005 14:36
· Личное сообщение · #7

Tristana - это не Red Plait'a & Dr.Golov'ы "подаруночек"?



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 февраля 2005 15:03
· Личное сообщение · #8

ssx

dyk nevazhno kogo eta shtukovina to - raspakovat' to kak naschet



Ранг: 160.1 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 04 февраля 2005 15:16
· Личное сообщение · #9

ssx
да, это оно.




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 04 февраля 2005 15:48
· Личное сообщение · #10

ну я не понял как там цикл с импортом работает, но адреса апи просматриваются, соответственно легко получить правильную иат...



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 февраля 2005 16:14
· Личное сообщение · #11

Mario555 пишет:
легко получить правильную иат...

как получишь поделись опытом плз., а то вручную править переходники долго и некрасиво



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 04 февраля 2005 17:15
· Личное сообщение · #12

если это "подаруночек" то есть статья Sten'а по распаковке.




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 04 февраля 2005 17:18
· Личное сообщение · #13

> если это "подаруночек" то есть статья Sten'а по распаковке

В которой как известно он получил неработоспособный дамп



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 февраля 2005 18:27
· Личное сообщение · #14

Asterix пишет:
если это "подаруночек" то есть статья Sten'а по распаковке

Что за статья?



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 04 февраля 2005 18:32
· Личное сообщение · #15

www.reversing.net/articles/022002/gift.html



Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 04 февраля 2005 19:25
· Личное сообщение · #16

да, но потом на форуме все-же развернули файлик...




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 04 февраля 2005 21:20 · Поправил: Mario555
· Личное сообщение · #17

gost пишет: поделись опытом плз есть там функция
009083C0  PUSH EBP
009083C1  MOV EBP,ESP
009083C3  MOV EDX,DWORD PTR [EBP+C]
009083C6  MOV EAX,DWORD PTR [EBP+10]
009083C9  MOV ECX,DWORD PTR [EDX]
009083CB  SUB EAX,4
009083CE  JE SHORT 009083D5
009083D0  PUSH DWORD PTR [EDX+EAX]
009083D3  JMP SHORT 009083CB
009083D5  CALL DWORD PTR [EBP+8]
009083D8  MOV DWORD PTR [91B808],EDX
009083DE  LEAVE
009083DF  RETN
вот CALL DWORD PTR [EBP+8] вызов нескольких процедут среди которых загрузка либы, получение адреса апи и построение переходника... получают адрес апи и строят переходник, соответственно скриптом можно "фильтровать" результаты работы функций CALL DWORD PTR [EBP+8] и потставлять вместо адреса переходника адрес апи (предыдущего вызова функции)... так сам пакер сформирует temp_iat а потом и iat. Три функции не определятся автоматом (из астрала шепнули что это GetProcAddress, LoadLibraryA, GetModulaHandleA). Ещё в iat будут "левые" функции (на них референсов нет), их надо отрезать. ЗЫ а ещё там часть ресурсов перекинута... вручную их возвращать что-то лениво, надо придумать как сие автоматизировать.




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 04 февраля 2005 21:36
· Личное сообщение · #18

ы, что-то я тормазил с ресурсами... там всего-то один переход поменять =)


2027_calc_tristana.rar




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 04 февраля 2005 21:43
· Личное сообщение · #19

Тю, версия пакера оказалась древней



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 февраля 2005 07:24
· Личное сообщение · #20

Asterix
Mario555
спасибо.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 06 февраля 2005 13:57
· Личное сообщение · #21

DrGolova

shto mne RedPxxxx prislal, to i okzalos'. dajte novuju versiju togda.



DrGolova пишет:
Тю, версия пакера оказалась древней



 eXeL@B —› Основной форум —› распаковать сможете?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати