Universal Fixer 1.0 - fix dumps after dumping them whit Dotnet Dumper or other similiar tools and will also fix nasty things: multiple assembly/module definitions, wrong extends, etc. iMPROVE .NET Deobfuscator - деобфускатор
Ранг: 330.4 (мудрец), 334thx Активность: 0.16↗0.17 Статус: Участник ILSpector Team
Создано: 14 декабря 2015 12:04 · Поправил: Medsft · Личное сообщение · #2
4kusNick пишет: имена методов видны, легко их найти потом в нтивного коде в иде или олли - вот вот это мне и нужно, как найти адреса нативных функций в статике?
Medsft Я по имени вроде как ориентировался, но вообще декомпиляторы и адреса выводят, вот dnSpy например показывает смещения для нативного метода deleteSelf: http://i.imgur.com/JRipVfB.png
----- Флэш, ява, дотнет - на завтрак, обед и ужин. Unity3D на закуску.
Друзья, столкнулся с каким то неизвестным шифратором. de4dot ниче не видит, но я на 100 процентов уверен что чем то запаковано все. Прикладываю либу http://rghost.ru/77DXkyrj7
Ранг: 14.5 (новичок) Активность: 0↗0.01 Статус: Участник
Создано: 27 декабря 2015 14:09 · Поправил: topmo3 · Личное сообщение · #9
не подскажете, что за протектор (похоже, динамически создаются методы), и в какую сторону копать чтобы расшифровать это всё... продукт конторы MеtaGееk http://rghost.ru/7TTWwNRWH спасибо. зы: перепробовал все детекторы какие нашел
Здравствуйте, уважаемые специалисты по обратной инженерии. Прошу помочь в анализе вот этой по уши мне необходимой библиотеки: http://www.limilabs.com/mail/thank-you?url=mail%2FMail.zip Опробовал утилиты из прилагающегося списка утилит в первом посте. Результат отрицательный. Защита неизвестна. Поиск на yandex.ru и google.ru результатов не дал. Я надеюсь, что анализ данной библиотеки не составит для вас серьезных препятствий. Не буду скрывать. Отличительной особенностью данной библиотеки является возможность работы через различные прокси, в том числе и через TOR. Но даю слово джентльмена, что моя программа используется только во благо.
Radzhab пишет: Друзья, Посмотрел, что за пакер не знаю, но.. качай мой ilspector зайдешь в опции включи опцию show hidden name затем сможешь ходить по методам. Потом смотришь как обрабатываются строки изучаешь dedot командную строку как строки расшифровывать только (не знаешь как спроси здесь на форуме), ilspector все показывает, метод который обрабатывает строки c0016a6.c000002(Int32)
P.S. Используйте правильные инструменты для анализа)
Medsft пишет: качай мой ilspector зайдешь в опции включи опцию show hidden name Спасибо за ответ) Сразу же вдогонку вопрос. Вот я вижу например методы в Ilspector - а сохранить эти изменения обратно файл. Я в прошлой версии либы тупо взял и убрал методы с помощью Reflexil+Reflector. А здесь все упирается в переименование методов и переменных
В принципе ничего и не изменилось с прошлой версии кроме жесткой обфускации) надо занулить этот метод. Плюс искать еще текст - это триальная версия бла бла бла..
берешь ilspector))) включаешь поиск тип поиска "Find method call" в строку поиска пишем часть вызова внешней API GetExecutingAssembly скажем просто assembly и он тебе отдает в выдачу твой метод c00c34.f000002(string, Assembly).
Вот наткнулся еще один подводный камень. В прошлой версии я также удалял текст "This document was truncated here because it was created using Aspose.Words in Evaluation Mode." Он его пишет в начало и конец файла. А тут я его не могу найти
Medsft последнюю dile нет смысла допиливать, а? .net не интересует на данный момент, но вспомнил, что с твоими фиксами она шустрее была и т.п. или все включено в новый тулс?
----- От многой мудрости много скорби, и умножающий знание умножает печаль
По поводу Dile. Раньше я считал что отладчик у Dile лучше, теперь считаю ILSpector`у не хватает только евоного "Object Viewer". Нет желания поработать над данным вопросом? )))
Там просто мусор. Это явно пошифрованный файл. Что-то его сперва расшифровывает, а уже потом исполняет. Если у вас имеется софтина которая испольузет этот файл - то скорее всего расшифрованную версию вы найдёте в памяти, пробуйте дамперы. Ну или реверсить ту софтину и смотреть как дешифруется dllка.
----- Флэш, ява, дотнет - на завтрак, обед и ужин. Unity3D на закуску.