Сейчас на форуме: _MBK_, ManHunter, Magister Yoda, rtsgreg1989 (+9 невидимых)

 eXeL@B —› Основной форум —› Зажат, только никто не видит чем!
Посл.ответ Сообщение

Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 21:40
· Личное сообщение · #1

Уже неделю бьюсь над этой "прогой" и толку ноль. Однозначно прога зажата, т.к. присутсвует:
a.packed
a.loader
....
и только 4 импортированных процедуры:
GetModuleHandle
LoadLibrary
GetProcAddress
InitCommonControls

и всё!! Peid 0.93 пишёт nothing found, Оля ругается при попытке открыть bad or unknown format of 32-bit executable. Люди, помогите разобраться, что это за зверь (чем зажат и как привести в божеский вид)

launcher.eclub.lv/Launcher.rar




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 22 августа 2005 21:56
· Личное сообщение · #2

не качается... судя по описанию - orien.



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 22:11
· Личное сообщение · #3

htpp://ugolok.eclub.lv/Launcher.rar
наверное днс не обновился, вот нормальный файл.

Mario555
Подскажи как снять эту заразу.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 22 августа 2005 22:18 · Поправил: NIKOLA
· Личное сообщение · #4

ghostks пишет:
Оля ругается при попытке открыть bad or unknown format of 32-bit executable



Открой файл ПЕ редактором. В поле NumOfRvaAndSizes пропиши 00000010 и сохрани, тогда в ольку
нормально загрузится.




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 22 августа 2005 22:20
· Личное сообщение · #5

ghostks пишет:
Подскажи как снять эту заразу.

уже неоднократно обсуждалось, юзай поиск по форуму.



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 22:30
· Личное сообщение · #6

нашёл 3 более или менее приличных поста.
в одном ничего нет
в другом челвоек обещал накатать тутор для ольки так и пропал
третий рассказал чем её определить

Оказался Орien 2.11. Что то туторов про него не нашёл.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 22 августа 2005 22:40
· Личное сообщение · #7

ghostks пишет:
Оказался Орien 2.11. Что то туторов про него не нашёл.

Ну поищи еще раз. В разделе Статьи есть тутор...



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 22:49
· Личное сообщение · #8

Мне бы для оли тутор софтайс нет возможности заюзать да и не знаком я с ним.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 22 августа 2005 22:52
· Личное сообщение · #9

Да уж... А тутор нужен для Пентиума или для атлона?



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 22:54
· Личное сообщение · #10

вообще для атлона (вынь 2к) если не сложно




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 22 августа 2005 22:56
· Личное сообщение · #11

ghostks

Бряк на GetProcAddress (в ольке BP). Возьмёш чистую таблицу, а потом выходиш в код протектора
и плагином OllyDump > Find OEP by Section Hop (Trace into).




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 22 августа 2005 22:59
· Личное сообщение · #12

ghostks
Ссылка твоя не пашет...



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 августа 2005 23:04
· Личное сообщение · #13

Странно, у меня всё пашет (причём обе...)
ugolok.eclub.lv/Launcher.rar
launcher.eclub.lv/Launcher.rar




Ранг: 104.1 (ветеран)
Активность: 0.070
Статус: Участник
искатель истЕны

Создано: 23 августа 2005 00:12
· Личное сообщение · #14

Вот расжатый
hxxp://paxan.clansiec.com/Launcher.rar



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 августа 2005 20:03 · Поправил: ghostks
· Личное сообщение · #15

Paxan
Большой сенкс. Будь другом в кратце тутор для ольки можешь набросать?



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 августа 2005 20:26
· Личное сообщение · #16

Очень странно, файл не запускается и половины библиотек, которые показывает PETools при нормальном запущенном файле нет. Вобщем что-то с ним не так. В частности меня интересуют корректная его таблица импорта.




Ранг: 104.1 (ветеран)
Активность: 0.070
Статус: Участник
искатель истЕны

Создано: 23 августа 2005 20:56
· Личное сообщение · #17

ghostks
Ну если не идёт - смотри тутор:
1. Запускаешь LordPE, в нём PE Editor.
2. Меняешь NumOfRvaAndSizes кликаешь 6 раз "+". (до размера 00000010). Он еще варнинг выкинет. Скажешь на нём ок.
3. Теперь запускаешь файл в оле.
4. в оле пишешь команду "hr esp-4". потом жмешь F9 до такого кода (у меня 5 раз):

004D0E79 8BEC MOV EBP,ESP
004D0E7B 83C4 F0 ADD ESP,-10
004D0E7E 53 PUSH EBX
004D0E7F B8 780B4D00 MOV EAX,Launcher.004D0B78
004D0E84 E8 A35CF3FF CALL Launcher.00406B2C

Это и есть OEP
5. Дампишь, импорт восстановливаешь через imprec.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 23 августа 2005 21:41
· Личное сообщение · #18

Paxan пишет:
импорт восстановливаешь через imprec


Насколько я знаю, Ориент зажимает в себя две функции апишек, и сналёту
импреком не удастся востановить импорт.
На мой взгляд, бряк на GetProcAddress и взять чистую таблицу, а потом
уже стандартно.


 eXeL@B —› Основной форум —› Зажат, только никто не видит чем!
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати