Сейчас на форуме: Magister Yoda, rtsgreg1989 (+7 невидимых)

 eXeL@B —› Основной форум —› Molebox, опять молебокс..
Посл.ответ Сообщение

Ранг: 4.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 мая 2005 07:41
· Личное сообщение · #1

Весь инет перерыл, очень мало инфы и туториалов по снятию данной приблуды.
Эта штука запаковывает файлы проги в один екзешник. Пока опыта мало, сам разобраться не могу. Поэтому просьба к гуру, опишите пошагово стадии распаковки. Нужно выдернуть все файлы на диск. В форуме писали что снимается довольно просто, но конкретно инфы нету.
Как найти OEP, как сдампить все файлы на диск (их же несколько). С самой зашитой проги разберусь сам.

PS: Прога Imcaster, более ранние версии валяются крякнутые (cracked exe), ключей и серийников отдельно не видел.




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 12 мая 2005 10:43
· Личное сообщение · #2

synx пишет:
Как найти OEP

ну если даже этого не смог, то не стоит пока за молебокс (и вообще за протекторы) браться... он впринципе не сложный, но нужно понимаение того что делаешь ;)




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 12 мая 2005 13:47
· Личное сообщение · #3

Ну если ты ручками ОЕР не нашел,попробуй спомощью GenOEP




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 12 мая 2005 14:32 · Поправил: Ms-Rem
· Личное сообщение · #4

А для распаковки виртуальных файлов можно использовать DLL Injection. Это вообще самая простая задача при распаковке этого протекта.
Для этого юзай Advanced Api Hook Library ms-rem.narod.ru/hook/ApiHook2/files/advApiHook.rar

-----
Скажем дружно - нафиг нужно.




Ранг: 4.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 мая 2005 05:50 · Поправил: synx
· Личное сообщение · #5

Парни, значит так. Нашел уже руками OEP, сделал дамп, ímprec'ом пофиксил import, у меня получился один экзешный файл. как вытащить из него все естальное?

Ms-Rem пишет:
А для распаковки виртуальных файлов можно использовать DLL Injection. Это вообще самая простая задача при распаковке этого протекта.
Для этого юзай Advanced Api Hook Library http://ms-rem.narod.ru/hook/ApiHook2/files/advApiHook.rar http://ms-rem.narod.ru/hook/ApiHook2/files/advApiHook.rar


Так и не догнал какой из прог из этого архива пользоваться. некоторые под NT только катят. Я на 98SE!
Жду помощи и совета как вытащить файлы!




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 13 мая 2005 06:21
· Личное сообщение · #6

synx
сначала поставь в отладчике бряк на CreateFileA и найди адрес переходника к импорту этой функции, после чего пиши DLL которая будет сплайсингом перехватывать CreateFileA, CreateFileW и сохранять лог об открываемых файлах. А потом вызывай CreateFileA для каждого найденного виртуального файла, ReadFile читаешь и сбрасываешь на диск. Главное при чтении виртуальных файлов вызывать апм через переходники, но можно их определить через GetProcAddress(вызывать через переходник). Можно авторазжималку сделать, задача то простая. Про использование той библиотеки и вообще про апи хуки читать мои статьи. А насчет win9x незнаю, никогда таким г. не пользовался и в ней не шарю.

-----
Скажем дружно - нафиг нужно.



 eXeL@B —› Основной форум —› Molebox, опять молебокс..
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати