| Сейчас на форуме: Magister Yoda, rtsgreg1989 (+10 невидимых) | 
| eXeL@B —› Основной форум —› UnpackMe [protected with new DotFix] | 
| . 1 . 2 . >> | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 06 июня 2005 13:12 · Поправил: GPcH  · Личное сообщение · #1 В общем хотелось бы услышать мнения насчет этого UnpackMe... типа кто за сколько распакует и восстановит файл до исходного состояния чтобы секцию протектора можно было удалить... да и вообще кому как данный UnpackMe: URL: www.dotfix.net/soft/dotfix_protected_exe.rar Size: 7 kb ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 06 июня 2005 13:54  · Личное сообщение · #2  | 
| 
 | 
Создано: 06 июня 2005 14:09 · Поправил: arnix  · Личное сообщение · #3 я поспешил немножко, вот этот будет побольше на оригинал похож: http://freenet.am/~arnix/files/dotfix_UNprotected_exe2.rar http://freenet.am/~arnix/files/dotfix_UNprotected_exe2.rar (7 kb) Добавка: а теперь комментарии:  
проверки RDTSC и большие loop-ы по шаблону удаляются за одну секунду, это плохо  
после этого трейс с EIP<900000 даёт быстрый результат =) с импортами всё легко, импрек справился без проблем, это тоже плохо  
вывод, если это просто маленькая преграда против неопытных крэкеров, как ты написал у тебя нa сайте, то ничего, всё отлично, можно обмануть, а если это протектор - то очень слабый   
и еще   ты пишешь  в сайте что вряд ли появиться анализатор который определит дотфикс, тойсть на это ты потратил время чтоб сделать код полиморфным, а имена секций почему-то поставил ".dotfix"  , это ведь сразу здаст его   позволь мне посоветовать не менять имeна секций.
![]()  | 
| 
 | 
Создано: 06 июня 2005 19:46  · Личное сообщение · #4 arnix пишет: проверки RDTSC и большие loop-ы по шаблону удаляются за одну секунду, это плохо согласен - метаморф надо и туда присобачить - лень просто было... как нибудь сделаю, но не сейчас, так как сам протектор уже зарелизил. arnix пишет: с импортами всё легко, импрек справился без проблем, это тоже плохо Импорт пока только редиректится... потом планирую расширять его  
arnix пишет: вывод, если это просто маленькая преграда против неопытных крэкеров, как ты написал у тебя нa сайте, то ничего, всё отлично Именно так... это не заменитель протектора, просто если прогу сначала задотфиксить, а потом запаковать, то пакер снять будет в разы сложнее, а точнее геморно будет OEP искать. Я просто этот UnpackME запаковать забыл. если его запаковать чем угодно - не один generic unpacker не поможет. arnix пишет: и еще ты пишешь в сайте что вряд ли появиться анализатор который определит дотфикс, тойсть на это ты потратил время чтоб сделать код полиморфным, а имена секций почему-то поставил ".dotfix" имена секций указываются в настройках при упаковке, остальное можно руками в хиеве удалить - имена секций - это не ориентир для определения пакера arnix пишет: позволь мне посоветовать не менять имeна секций. В свойствах есть галочка "Don't change" ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 06 июня 2005 22:02  · Личное сообщение · #5 arnix Гы... лол... ты же спертые байты не восстановил... сам поражаюсь как при этом EXE файл запускается  ) 
нескольких первых команд попросту нет в EXE файле... так что рано ты сказал что распаковал... посмотри EXE файл внимательно. Ни одного спертого байта не восстановлено... в оригинальном EXE перед mov eax,fs:[00000000] есть несколько НУЖНЫХ команд (видимо для данного exe они оказались некритичны, вообще EXE файл поидее не должен так нормально работать ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 07 июня 2005 02:04  · Личное сообщение · #6  | 
| 
 | 
Создано: 07 июня 2005 10:31  · Личное сообщение · #7 GPcH пишет: Гы... лол... ты же спертые байты не восстановил... сам поражаюсь как при этом EXE файл запускается ) нескольких первых команд попросту нет в EXE файле... так что рано ты сказал что распаковал... посмотри EXE файл внимательно. Ни одного спертого байта не восстановлено... в оригинальном EXE перед mov eax,fs:[00000000] есть несколько НУЖНЫХ команд (видимо для данного exe они оказались некритичны, вообще EXE файл поидее не должен так нормально работать Гы... ладно, посмотрю сегодня  
Если и спёртые байты есть то я может и статейку напишу по распаковке ;) ![]()  | 
| 
 | 
Создано: 07 июня 2005 15:15  · Личное сообщение · #8 пожалуй на этот раз всё: hxxp://assoft.it.hosting.am/files/dotfix_UNprotected_exe3.rar (7 kb) GPcH, правильно ли я опредилил спёртые байты? 
 и плюс статья: hxxp://assoft.it.hosting.am/files/DotFixFakeSigner.v2.7.MUP.rar (494 kb) ![]()  | 
| 
 | 
Создано: 07 июня 2005 19:47  · Личное сообщение · #9  | 
| 
 | 
Создано: 07 июня 2005 23:00  · Личное сообщение · #10 arnix пишет: и плюс статья: hxxp://assoft.it.hosting.am/files/DotFixFakeSigner.v2.7.MUP.rar (494 kb) Офигенная статья, с удовольствием прочитал, особенно порадовал английский юмор... несколько раз смеялся, пока читал... хотя баг все же есть - ты распаковывал не 2.7, а 2.8 версию ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 08 июня 2005 03:01  · Личное сообщение · #11  | 
| 
 | 
Создано: 08 июня 2005 13:47  · Личное сообщение · #12  | 
| 
 | 
Создано: 08 июня 2005 22:25  · Личное сообщение · #13 Jupiter пишет: на Windows 2000 SP4 Rus упакованная программа запускается и жрёт все ресурсы. Это антитрейс... видимо у тебя комп слабый... кевыл срабатывает... запусти прогу на более навороченном компе - может заработает... вообще я не рекомендую антитрейс юзать, при паковке прог дотфиксом - сам заюзал только лишь чтобы пример был всех возможностей ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 08 июня 2005 22:31  · Личное сообщение · #14  | 
| 
 | 
Создано: 09 июня 2005 18:11  · Личное сообщение · #15  | 
| 
 | 
Создано: 09 июня 2005 18:50  · Личное сообщение · #16  | 
| 
 | 
Создано: 09 июня 2005 18:54  · Личное сообщение · #17  | 
| 
 | 
Создано: 10 июня 2005 02:51  · Личное сообщение · #18  | 
| 
 | 
Создано: 10 июня 2005 09:45  · Личное сообщение · #19  | 
| 
 | 
Создано: 10 июня 2005 16:44  · Личное сообщение · #20 GPcH видимо у тебя комп слабый проверял на PIII-500 1Gb RAM - прога жрёт все ресурсы на этом компе стоит Win2k sp4, юзаю его для распаковки, т.к. на P4 c HT (именно c включенной hyper threading) бывают с этим траблы дело в том, что если ты хочешь продавать протектор, то защищённая им программа должна работать на "слабом" третьем пне на слабом i440BX ;) и как же это перенавороченная Armadillo на нём запускалась? ;) ok, nevermind по данному вопросу (RTDSK) согласен с -=ALEX=- P.S. сейчас проверил ещё раз: запускается, только если в системе больше 90% свободных процессорных ресурсов т.е. если не включать визуализацию Winamp'a или не запускать ничего по ходу дела (типа дизасм в IDA), то прога запустится. бред. ----- EnJoy! ![]()  | 
| 
 | 
Создано: 10 июня 2005 16:55  · Личное сообщение · #21  | 
| 
 | 
Создано: 10 июня 2005 19:08  · Личное сообщение · #22 Jupiter пишет: и как же это перенавороченная Armadillo на нём запускалась? ;) Дак это защита срабатывает - прога думает что ты ее трассируешь и начинает СПЕЦИАЛЬНО жрать все ресурсы. Баг я этот пофиксил (поставил задержку побольше. Jupiter пишет: дело в том, что если ты хочешь продавать протектор, то защищённая им программа должна работать на "слабом" третьем пне на слабом i440BX ;) При продаже ключей я не рекомендовал пользователям ВООБЩЕ включать антитрассировку - сейчас вроде довел ее до ума (в версии 2.9 - ее еще не выкладывал) ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]()  | 
| 
 | 
Создано: 10 июня 2005 19:11  · Личное сообщение · #23  | 
| 
 | 
Создано: 11 июня 2005 20:32  · Личное сообщение · #24  | 
| 
 | 
Создано: 11 июня 2005 22:32  · Личное сообщение · #25  | 
| 
 | 
Создано: 11 июня 2005 22:58  · Личное сообщение · #26  | 
| 
 | 
Создано: 11 июня 2005 23:11  · Личное сообщение · #27  | 
| 
 | 
Создано: 11 июня 2005 23:41  · Личное сообщение · #28  | 
| 
 | 
Создано: 11 июня 2005 23:47  · Личное сообщение · #29  | 
| 
 | 
Создано: 15 июня 2005 00:39  · Личное сообщение · #30  | 
| . 1 . 2 . >> | 
| eXeL@B —› Основной форум —› UnpackMe [protected with new DotFix] | 




 









 Для печати