Сейчас на форуме: Magister Yoda, rtsgreg1989, ==DJ==[ZLO] (+6 невидимых)

 eXeL@B —› Основной форум —› Восстановить импорт в ASProtect 2.0x
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 12:32 · Поправил: Модератор
· Личное сообщение · #1

Прога Isocommander 1.6.015 пакована ASprotectom 2.0x, нашел OEP, снял dump, но Imprec и Revirgin выдают очень много не определенных функций, может кто распаковывал, помогите (сам я чайник)



Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 28 марта 2005 13:09
· Личное сообщение · #2

Там с импортом веселее всего, помоему где-то был топик где Mario555 выкладывал скрипт для Olly для востановления импорта, может ошибаюсь. Посмотри по форуму.
PS самому распаковать не удалось



Ранг: 24.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 28 марта 2005 13:30
· Личное сообщение · #3

а как нашёл ОЕР и снял дамп????



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 13:47 · Поправил: ShturmanX
· Личное сообщение · #4

Использовал статью Bit-h@ck "Распаковка? Это легко!!! Трассировал под Olly по shift-F9, потом бряк на секцию с кодом и опять трассировал до OEP. У меня он получился 41BD00. Снял несколько дампов с помощью PEEDITOR, PETOOLS, ProcDump. Не определилось аж 44 функции. (Спасибо Bit-h@ck за статью).




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 28 марта 2005 13:48
· Личное сообщение · #5

Ссылку кинь

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться




Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 13:51
· Личное сообщение · #6

Точно не ASPACK, может и не ASprotect 2.12, может ASPROTECT 2.0x сейчас не помню, вечером буду дома, посмотрю.



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 13:56
· Личное сообщение · #7

Я не знаю где прога в нете, мне ее дали и попросили крякнуть, но мне ее надо обязательно распаковать - дело чести! Я защиту исследовал чуть-чуть и узнал что код должен быть не менее 172 символов: певый 0 или 1, а последний =, прога благодарит за регистрацию, прсит перезагрузку, а потом опять знакомый наг с триальником и ограничениями.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 28 марта 2005 13:57
· Личное сообщение · #8

ShturmanX пишет:
Точно не ASPACK, может и не ASprotect 2.12, может ASPROTECT 2.0x

Если так мечешься, то посмотри на каких инструкция эксепшон вылетает, если на xor`ах, то 1.23 или ниже, но если на других, то что-то новое.



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 14:00
· Личное сообщение · #9

Но прога не большая около 700 кб. Ключ записывает в реестр, но я при загрузке не могу отловить где идет проверка. Может кто еще че насоветует.



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 14:03
· Личное сообщение · #10

Мне PEiD говорит что ASprotect 2 c хером, вечером буду дома напишу точно, exception'ы выдает не на XORах



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 14:04
· Личное сообщение · #11

Я его Stripperom рубил, он Protection Error 85 выдает.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 28 марта 2005 15:02
· Личное сообщение · #12

ShturmanX пишет:
Я его Stripperom рубил, он Protection Error 85 выдает.

Второй, один из последних.



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 28 марта 2005 16:19
· Личное сообщение · #13

топик жжот (ц) НГ.. какой ещё аспр по статье про hr esp-4

-----
Shalom ebanats!




Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 28 марта 2005 16:59
· Личное сообщение · #14

Прога пакована ASProtect 2.0x Registered -> Alexey Solodovnikov [Overlay]

Была на http://www.turtleblast.com http://www.turtleblast.com

ShturmanX пишет:
но мне ее надо обязательно распаковать

Интересно как теперь выкручиваться будешь? Учитывая что
ShturmanX пишет:
сам я чайник

Если же конечно это
ShturmanX пишет:
дело чести!


-----
TBR




Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 28 марта 2005 17:04
· Личное сообщение · #15

Ездил домой, посмотрел что ASProtect 2.0x. Модераторы плиз исправьте тему.



Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 28 марта 2005 21:14
· Личное сообщение · #16

ShturmanX

Скачал с сайта Isocommander 1.6.020.Очередная мутация аспра.

EntryPoint: 00C502EF

Stolen Bytes:

push ebp
mov ebp, esp
push FF
push 00487860
push 00476B1E
mov eax, fs:[0]
push eax
mov fs:[0], esp
sub esp, 68
push ebx
push esi
push edi
mov [ebp-18], esp
call Aspr_VM

Дальше сам . Изучай аспровую VM.



Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 28 марта 2005 21:34
· Личное сообщение · #17

Немного попутал, 00C502EF - не OEP, а начало украденных байт.



Ранг: 39.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 28 марта 2005 23:19
· Личное сообщение · #18

в исо командере всегда аспротект. мде опять новый билд => новый билд аспра ;)



Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 29 марта 2005 00:16
· Личное сообщение · #19

Дружат они с Аленкой, что-ли?

-----
TBR




Ранг: 192.3 (ветеран), 18thx
Активность: 0.120
Статус: Участник
stoned machine-gunner

Создано: 29 марта 2005 00:41
· Личное сообщение · #20

Grey
не начинай флейм! отвечай по делу или молчи.

-----
once you have tried it, you will never want anything else




Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 29 марта 2005 01:22
· Личное сообщение · #21

gloom
сорри

По делу:
ISOcom. при регистрации читает кей из буфера. Кто подскажет как прицепиться?

-----
TBR





Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 29 марта 2005 11:24
· Личное сообщение · #22

Grey
ISOcom. при регистрации читает кей из буфера. Кто подскажет как прицепиться?
а толку то? все равно же ключик аспр проверяет, а не ISOComm
ISOComm его только сохраняет до перезапуска

-----
EnJoy!




Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 29 марта 2005 12:05
· Личное сообщение · #23

Я пробовал по RegOpenKeyA и RegQueryValueA отловить но очень много вызовов происходит. Бряки типа BPM YYYYYYY x не работают у меня, а BPX'ы ASPr материт.



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 29 марта 2005 12:16
· Личное сообщение · #24

> ISOcom. при регистрации читает кей из буфера. Кто
> подскажет как прицепиться?
хм.. ты собрался кейгенить или серийник искать?

-----
Shalom ebanats!




Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 29 марта 2005 13:11
· Личное сообщение · #25

На счет OEP я ошибся, тама еще полиморфа до фига. Но в проге под отладчиком нашел много виндовских стандартных функций, похоже где-то там и эмуляция идет примерно с адресов 00B95YYY кто шарит поможите.



Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 29 марта 2005 18:37
· Личное сообщение · #26

ShturmanX
>кто шарит поможите.
У тебя билд 1.6.015. На сайте 1.6.020.
Вероятность того, что у кого-то лежит именно твой билд крайне мала, так что качай с сайта билд 1.6.020 и задавай конкретные вопросы, чем смогу - помогу.



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 29 марта 2005 22:06
· Личное сообщение · #27

0041C1F0 push ebp
0041C1F1 mov ebp, esp
0041C1F3 push -1
0041C1F5 push ISOComm.004791CF ; SE handler installation
0041C1FA mov eax, [dword fs:0]
0041C200 push eax
0041C201 mov [dword fs:0], esp
0041C208 sub esp, 0D4
0041C20E mov [dword ss:ebp-B8], ecx
0041C214 call near [dword ds:47F048] ; InitCommonControls

Скачал 1.6.020 Я так понимаю это уменя начало спертых байт?



Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 29 марта 2005 23:04
· Личное сообщение · #28

Нет. Выше я уже приводил начало спертых байт для 1.6.020.
Вообще говоря там вся главная ветвь кода сперта .



Ранг: -2.3 (нарушитель)
Активность: 0=0
Статус: Участник

Создано: 30 марта 2005 00:04 · Поправил: ShturmanX
· Личное сообщение · #29

Я трассировал по по этому коду, было еще три call'а куда-то в АСПР и ниже нашел создание окна НАГ (41C75E) и собственно запуск проги далее и еще абсолютно такой же код в версии 1.6.015 только начинается с адреса 41BD00 а не с 41C1F0? А на адрес куда ты выше указал я вообще ни разу не попадал даже близко



Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 30 марта 2005 00:16
· Личное сообщение · #30

ShturmanX
На file entry point bpx VirtualQuery, затем bpx A7D2FC, затем трассируй потихоньку, пока не попадешь на C502EF.


. 1 . 2 . >>
 eXeL@B —› Основной форум —› Восстановить импорт в ASProtect 2.0x
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати