Сейчас на форуме: Magister Yoda, rtsgreg1989 (+10 невидимых) |
eXeL@B —› Основной форум —› UnpackMe [protected with new DotFix] |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 06 июня 2005 13:12 · Поправил: GPcH · Личное сообщение · #1 В общем хотелось бы услышать мнения насчет этого UnpackMe... типа кто за сколько распакует и восстановит файл до исходного состояния чтобы секцию протектора можно было удалить... да и вообще кому как данный UnpackMe: URL: www.dotfix.net/soft/dotfix_protected_exe.rar Size: 7 kb ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 06 июня 2005 13:54 · Личное сообщение · #2 |
|
Создано: 06 июня 2005 14:09 · Поправил: arnix · Личное сообщение · #3 я поспешил немножко, вот этот будет побольше на оригинал похож: http://freenet.am/~arnix/files/dotfix_UNprotected_exe2.rar http://freenet.am/~arnix/files/dotfix_UNprotected_exe2.rar (7 kb) Добавка: а теперь комментарии: проверки RDTSC и большие loop-ы по шаблону удаляются за одну секунду, это плохо после этого трейс с EIP<900000 даёт быстрый результат =) с импортами всё легко, импрек справился без проблем, это тоже плохо вывод, если это просто маленькая преграда против неопытных крэкеров, как ты написал у тебя нa сайте, то ничего, всё отлично, можно обмануть, а если это протектор - то очень слабый и еще ты пишешь в сайте что вряд ли появиться анализатор который определит дотфикс, тойсть на это ты потратил время чтоб сделать код полиморфным, а имена секций почему-то поставил ".dotfix" , это ведь сразу здаст его позволь мне посоветовать не менять имeна секций. |
|
Создано: 06 июня 2005 19:46 · Личное сообщение · #4 arnix пишет: проверки RDTSC и большие loop-ы по шаблону удаляются за одну секунду, это плохо согласен - метаморф надо и туда присобачить - лень просто было... как нибудь сделаю, но не сейчас, так как сам протектор уже зарелизил. arnix пишет: с импортами всё легко, импрек справился без проблем, это тоже плохо Импорт пока только редиректится... потом планирую расширять его arnix пишет: вывод, если это просто маленькая преграда против неопытных крэкеров, как ты написал у тебя нa сайте, то ничего, всё отлично Именно так... это не заменитель протектора, просто если прогу сначала задотфиксить, а потом запаковать, то пакер снять будет в разы сложнее, а точнее геморно будет OEP искать. Я просто этот UnpackME запаковать забыл. если его запаковать чем угодно - не один generic unpacker не поможет. arnix пишет: и еще ты пишешь в сайте что вряд ли появиться анализатор который определит дотфикс, тойсть на это ты потратил время чтоб сделать код полиморфным, а имена секций почему-то поставил ".dotfix" имена секций указываются в настройках при упаковке, остальное можно руками в хиеве удалить - имена секций - это не ориентир для определения пакера arnix пишет: позволь мне посоветовать не менять имeна секций. В свойствах есть галочка "Don't change" ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 06 июня 2005 22:02 · Личное сообщение · #5 arnix Гы... лол... ты же спертые байты не восстановил... сам поражаюсь как при этом EXE файл запускается ) нескольких первых команд попросту нет в EXE файле... так что рано ты сказал что распаковал... посмотри EXE файл внимательно. Ни одного спертого байта не восстановлено... в оригинальном EXE перед mov eax,fs:[00000000] есть несколько НУЖНЫХ команд (видимо для данного exe они оказались некритичны, вообще EXE файл поидее не должен так нормально работать ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 07 июня 2005 02:04 · Личное сообщение · #6 |
|
Создано: 07 июня 2005 10:31 · Личное сообщение · #7 GPcH пишет: Гы... лол... ты же спертые байты не восстановил... сам поражаюсь как при этом EXE файл запускается ) нескольких первых команд попросту нет в EXE файле... так что рано ты сказал что распаковал... посмотри EXE файл внимательно. Ни одного спертого байта не восстановлено... в оригинальном EXE перед mov eax,fs:[00000000] есть несколько НУЖНЫХ команд (видимо для данного exe они оказались некритичны, вообще EXE файл поидее не должен так нормально работать Гы... ладно, посмотрю сегодня Если и спёртые байты есть то я может и статейку напишу по распаковке ;) |
|
Создано: 07 июня 2005 15:15 · Личное сообщение · #8 пожалуй на этот раз всё: hxxp://assoft.it.hosting.am/files/dotfix_UNprotected_exe3.rar (7 kb) GPcH, правильно ли я опредилил спёртые байты?
и плюс статья: hxxp://assoft.it.hosting.am/files/DotFixFakeSigner.v2.7.MUP.rar (494 kb) |
|
Создано: 07 июня 2005 19:47 · Личное сообщение · #9 |
|
Создано: 07 июня 2005 23:00 · Личное сообщение · #10 arnix пишет: и плюс статья: hxxp://assoft.it.hosting.am/files/DotFixFakeSigner.v2.7.MUP.rar (494 kb) Офигенная статья, с удовольствием прочитал, особенно порадовал английский юмор... несколько раз смеялся, пока читал... хотя баг все же есть - ты распаковывал не 2.7, а 2.8 версию ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 08 июня 2005 03:01 · Личное сообщение · #11 |
|
Создано: 08 июня 2005 13:47 · Личное сообщение · #12 |
|
Создано: 08 июня 2005 22:25 · Личное сообщение · #13 Jupiter пишет: на Windows 2000 SP4 Rus упакованная программа запускается и жрёт все ресурсы. Это антитрейс... видимо у тебя комп слабый... кевыл срабатывает... запусти прогу на более навороченном компе - может заработает... вообще я не рекомендую антитрейс юзать, при паковке прог дотфиксом - сам заюзал только лишь чтобы пример был всех возможностей ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 08 июня 2005 22:31 · Личное сообщение · #14 |
|
Создано: 09 июня 2005 18:11 · Личное сообщение · #15 |
|
Создано: 09 июня 2005 18:50 · Личное сообщение · #16 |
|
Создано: 09 июня 2005 18:54 · Личное сообщение · #17 |
|
Создано: 10 июня 2005 02:51 · Личное сообщение · #18 |
|
Создано: 10 июня 2005 09:45 · Личное сообщение · #19 |
|
Создано: 10 июня 2005 16:44 · Личное сообщение · #20 GPcH видимо у тебя комп слабый проверял на PIII-500 1Gb RAM - прога жрёт все ресурсы на этом компе стоит Win2k sp4, юзаю его для распаковки, т.к. на P4 c HT (именно c включенной hyper threading) бывают с этим траблы дело в том, что если ты хочешь продавать протектор, то защищённая им программа должна работать на "слабом" третьем пне на слабом i440BX ;) и как же это перенавороченная Armadillo на нём запускалась? ;) ok, nevermind по данному вопросу (RTDSK) согласен с -=ALEX=- P.S. сейчас проверил ещё раз: запускается, только если в системе больше 90% свободных процессорных ресурсов т.е. если не включать визуализацию Winamp'a или не запускать ничего по ходу дела (типа дизасм в IDA), то прога запустится. бред. ----- EnJoy! |
|
Создано: 10 июня 2005 16:55 · Личное сообщение · #21 |
|
Создано: 10 июня 2005 19:08 · Личное сообщение · #22 Jupiter пишет: и как же это перенавороченная Armadillo на нём запускалась? ;) Дак это защита срабатывает - прога думает что ты ее трассируешь и начинает СПЕЦИАЛЬНО жрать все ресурсы. Баг я этот пофиксил (поставил задержку побольше. Jupiter пишет: дело в том, что если ты хочешь продавать протектор, то защищённая им программа должна работать на "слабом" третьем пне на слабом i440BX ;) При продаже ключей я не рекомендовал пользователям ВООБЩЕ включать антитрассировку - сейчас вроде довел ее до ума (в версии 2.9 - ее еще не выкладывал) ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! |
|
Создано: 10 июня 2005 19:11 · Личное сообщение · #23 |
|
Создано: 11 июня 2005 20:32 · Личное сообщение · #24 |
|
Создано: 11 июня 2005 22:32 · Личное сообщение · #25 |
|
Создано: 11 июня 2005 22:58 · Личное сообщение · #26 |
|
Создано: 11 июня 2005 23:11 · Личное сообщение · #27 |
|
Создано: 11 июня 2005 23:41 · Личное сообщение · #28 |
|
Создано: 11 июня 2005 23:47 · Личное сообщение · #29 |
|
Создано: 15 июня 2005 00:39 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Основной форум —› UnpackMe [protected with new DotFix] |