Сейчас на форуме: ==DJ==[ZLO], Magister Yoda, Rio (+6 невидимых)

 eXeL@B —› Основной форум —› !!!Уважаемые присоеденяйтесь... (нужна помосчь...с
Посл.ответ Сообщение

Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 07:40
· Личное сообщение · #1

Вот эту програмульку вообще ничего не берет...
www.ukrblank.com/files/ukrblank.exe (2,8 Мб)...
Я уже третьи сутки мучаюсь... не ем... не сплю... Блин...

Peid показывает что запакована - UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo...

Значит перепробовал я все что только можно...
1. Сам Peid - ошибка...
2. Ручками - зацикливаем ОЭП, снимаем дамп (тут все ок)... открываем ImpRec16f - говорит по ОЭПу ничего не найдено... предлагает поменять RVA и Size.. меняем... и... висьним наглухо... то есть фикс дамп сделать не могу...
3. Травил Вашей софтиной - QUnpack - тот же резалт...
4. Пробовал UPX Ripper - говорит что неверная чексумма или уже распакован...
5. Травил UPX -d говорит ... так и говорит...
6. Травил UPX_mod - тоже самое....

Вот такая лажа...
Ребятки пожалуйста выскажитесь а?... может все же руки не оттуда?.. или напутано там чегось много?... Подключайтесь - с меня пиво!

P.S.
Програмуля - триал 45 дней... потом в даун... для продолжения нужен файл с рег ключом... который по видимому основывается на "Персональном ключе"... мой персональный - 1684436198... ....на другой машине он совершенно другой...
neopolus@mail.ru ICQ - 349111934
WBR. Asix.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 08:03
· Личное сообщение · #2

Да и еще... все плагины к Peid которые были для распаковки UPX несправились... Вот так воть... Только что перепробывал... Постоянная ошибка...



Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 19 февраля 2005 08:17
· Личное сообщение · #3

Asix пишет:
QUnpack - тот же резалт...
Какой из двух?
Вообще удобней Ollydbg и циклить не нужно и потом восстанавливать оер (ты наверно это не забыл сделать?)и вообще удобней.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 08:39
· Личное сообщение · #4

test пишет:
Какой из двух?
QUnpack 0.6
Все... финиш... я совсем запутался... Начну сначала (если ручками):
1. Загружаем в Олю.
2. Оказываемся на PUSHAD
3. Ctrl+F -> POPAD
4.
61 POAD
.-E( BA49B4FF JMP Blanks.00401EC4 <- OEP (мне его еще Peid показывал)...
5. Дальше зацикливаю -EB FE JMP SHORT Blanks.00401EC4
6. F9
7. LordPE
8. Dump full
9. Imprec16f - OEP = 00401EC4
Говорит ничего интересного и противная улыбка...
Далее говорит попробуй изменить RVA и Size на то-то и то-то
щас глянем...RVA предлагает поменять на 003833FC (вариант №2 0035E000) Size на 00000268 (вариант №2 00160000)... Меняю - говорит Original IAT RVA found at: 003834C8 in RVA 0035E000 SIZE 00160000....
10. Нажимаю Get Imports и повисает намертво...(раньше такого небыло...)....

Вот собсно и все.... Или я перетрудился?.. или все таки в ручках дело...



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 08:43 · Поправил: Asix
· Личное сообщение · #5

Asix пишет:
5. Дальше зацикливаю -EB FE JMP SHORT Blanks.00401EC4
обшибся... 008BD505-EB FE JMP SHORT Blanks.008BD505
(в смысле ошибся когда это писал... а так все правильно вроде делаю...)



Ранг: 53.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 19 февраля 2005 08:56
· Личное сообщение · #6

Asix
В Оле 5 пункт не нужен. Просто когда доходишь до OEP или прыжка на OEP не делай Run.
В 9-м пунтке надо вводить не 00401EC4, а 1EC4.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 08:57
· Личное сообщение · #7

Все... здаюсь.. больше нема сил... пошел я посплю часика 3... если кто-ть что-ть нароет - скиньте мыльце плиз... Если не сложно - гляньте прогу... может я действительно чего-то недогоняю... With Best Regards. Asix. neopolus@mail.ru ICQ 349111934



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 09:02
· Личное сообщение · #8

bkslash пишет:
В Оле 5 пункт не нужен. Просто когда доходишь до OEP или прыжка на OEP не делай Run.
В 9-м пунтке надо вводить не 00401EC4, а 1EC4.


Только что так и попробывал (глянул твой пост про Олю..)... значит так и сделал.. перестала виснуть Imprec... но вот ошибка как вылетала так и вылетает... только теперь не ХХХХХХХ05...(без импорта которая)... а просто XPишная - Программа выполнила недопустимую и будет закрыта... вот так вот...



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 09:08
· Личное сообщение · #9

Ладно если руки кривые.... но столько тулз ее не берет...
Думаю что они что-то там руцями дописали... я уже вообще нифига не соображаю... Код вроде обычный... как в примерах.. в статьях... блин...Ребята - если у кого дамп рабочий выйдет - слейте на мыло (метра 4 потянет...) а в топике пояснение плз...



Ранг: 38.6 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 19 февраля 2005 12:12
· Личное сообщение · #10

Asix пишет:
Только что так и попробывал (глянул твой пост про Олю..)... значит так и сделал.. перестала виснуть Imprec... но вот ошибка как вылетала так и вылетает... только теперь не ХХХХХХХ05...(без импорта которая)... а просто XPишная - Программа выполнила недопустимую и будет закрыта... вот так вот...

Читай мой топ, а вдруг поможет =))
http://exelab.ru/f/action=vthread&forum=1&topic=1595



Ранг: 88.0 (постоянный)
Активность: 0.070
Статус: Участник

Создано: 19 февраля 2005 12:49
· Личное сообщение · #11

ща посмотрим...




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 19 февраля 2005 13:17
· Личное сообщение · #12

Asix пишет:
Original IAT RVA found at: 003834C8 in RVA 0035E000 SIZE 00160000

гы, прикольный размерчик %)
И вообще уже много раз тут говорилось - иат вручную ищите, а не импреком, ему уже лучше адрес иат давать, а не всяким Iat autosearch доверять ;)



Ранг: 88.0 (постоянный)
Активность: 0.070
Статус: Участник

Создано: 19 февраля 2005 13:25
· Личное сообщение · #13

Смотри мыло. Незнаю почему ты на УПХ-риппер ругаешься вроде нормально распаковал.

Asix пишет:
триал 45 дней... потом в даун

Как в даун? Наги, или просто не открывается?



Ранг: 103.0 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 19 февраля 2005 15:52
· Личное сообщение · #14

Ребят вы че в конец обленились? UPX руками распаковывается за 60 секунд. Статей миллион.



Ранг: 38.6 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 19 февраля 2005 16:57
· Личное сообщение · #15

MozgC пишет:
Ребят вы че в конец обленились? UPX руками распаковывается за 60 секунд. Статей миллион.

Так там вроде в коде покопались, он нормально не распаковывается.
Кажется 00401EC4 - это не настоящий OEP
(но меня нельзя слушать =))), я часто ошибаюсь)



Ранг: 88.0 (постоянный)
Активность: 0.070
Статус: Участник

Создано: 19 февраля 2005 17:15
· Личное сообщение · #16

MozgC пишет:
UPX руками распаковывается за 60 секунд.

Знаю, а риппер за пять.

Вот только зачем руками. Лично я уже раз сто UPX руками распаковывал и знаю как это делать. Так зачем быть мазохистом?



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 20:25
· Личное сообщение · #17

Спасибо всем за участие... только что проснулся
rep0A пишет:
Смотри мыло. Незнаю почему ты на УПХ-риппер ругаешься вроде нормально распаковал.

Щас гляну... Сенксы...

Как в даун? Наги, или просто не открывается?
Да нет... прога работает и нагов нет... только документы нельзя распечатывать...

MozgC пишет:
Ребят вы че в конец обленились? UPX руками распаковывается за 60 секунд. Статей миллион.

Уже третьи сутки по статьям пытаюсь распаковать... сплошной эррор...

bad_boy пишет:
Читай мой топ, а вдруг поможет =))

Спасибо за линк...этот топ у меня на винте сохранен))

Ну чтож буду пробовать дальше ковырять))



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 20:32 · Поправил: Asix
· Личное сообщение · #18

rep0A пишет:
Смотри мыло. Незнаю почему ты на УПХ-риппер ругаешься вроде нормально распаковал.


Рипер я юзал - UPX Ripper 1.3 (c)2003 Zodiax
Если есть другие варианты - скинь плиз на мыльце)) или сцылочку дай...))

P.S. за мыльце спасибки.. стяну - гляну..



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2005 20:39
· Личное сообщение · #19

rep0A пишет:
Смотри мыло.

Блин не поверишь - пашет))))....
Рассказывай чем ты ее распаковывал?... только что еще раз своим рипером пробовал - опять ругается...
Какой у тебя Риппер и де его взяти?))...
Ну все, одним гемором меньше... теперь будем ковырять))



Ранг: 39.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 19 февраля 2005 21:46
· Личное сообщение · #20

имхо упх быстрее руками распаковать (если -d не прокатывает)



Ранг: 39.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 19 февраля 2005 21:56
· Личное сообщение · #21

вот, 2 минуты и ехе распакован. ручками - самый верный способ



Ранг: 88.0 (постоянный)
Активность: 0.070
Статус: Участник

Создано: 19 февраля 2005 22:23
· Личное сообщение · #22

Asix пишет:
Блин не поверишь - пашет

Почему-же не поверю ;)
Мой рипер я тебе сейчас на мыло пошлю, хотя он такой-же и взял я его на васме.
А вообще Gelios прав, руками быстро и легко распаковывается.




Ранг: 60.7 (постоянный), 12thx
Активность: 0.040
Статус: Участник
KpTeaM

Создано: 19 февраля 2005 22:30
· Личное сообщение · #23

В принципе, этоим можно распаковать - h++p://www.exetools.com/files/file-analyzers/fs.zip (fs.exe -u *.exe), ну и дальше что ? там проверок куча, так что распаковка - это 1% от всей работы



Ранг: 174.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 19 февраля 2005 23:22
· Личное сообщение · #24

Gelios пишет:
21:46:15

Gelios пишет:
21:56:31


Gelios пишет:
вот, 2 минуты






Ранг: 209.1 (наставник)
Активность: 0.130
Статус: Участник
программист априори

Создано: 20 февраля 2005 07:52
· Личное сообщение · #25

Ребят ну и нафлудили - я это прогу на заказ за деньги ломал - там UPX распаковывается сами UPX ) Тока надо знать какие байты заменить А вообще для новичка сложная прога - там с проверкой даты большие заморочки. Я ломал Новогоднюю версию 3.60.4



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 февраля 2005 22:49
· Личное сообщение · #26

rep0A пишет:
Мой рипер я тебе сейчас на мыло пошлю, хотя он такой-же и взял я его на васме.

Огромное спасибо. Слил - действительно распаковывает.
Вообще всем огромное спасибо за участие.


 eXeL@B —› Основной форум —› !!!Уважаемые присоеденяйтесь... (нужна помосчь...с
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати