![]() |
eXeL@B —› Основной форум —› Исследование Girder 3.3.10 |
. 1 . 2 . 3 . 4 . >> |
Посл.ответ | Сообщение |
|
Создано: 06 ноября 2005 05:02 · Личное сообщение · #1 Доброго времени суток всем! Я в крэкерском искусстве пока новичок, поэтому очень надеюсь, что кто-нибудь из профессионалов уделит моей проблеме немного внимания. Суть в следующем. Я хочу исследовать программу Girder версии 3.3.10. Это программа для обработки команд с ИК-пульта и управления компьютером. О программах такого типа уже был разговор на форуме, правда, в другом аспекте. Найти её можно по этой ссылке: promixis.com/download.php?ID=673 . И вот столкнулся с такой ситуацией: не могу определить, запакован ли исполняемый файл. Программа вроде бы написана на Дельфи (в пользу этого говорят большой размер exe-файла, и в Restorator'е формочку какую-то видно, и названия процедур и свойств), а PEid пишет: "Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks [Overlay]". Запускал ProtectionID 5.0 - результат: "Armadillo [unknown version] detected !". PE-Scan 1.4a отвечает, что "no recognised packer/encryptor found" (вроде как отсутствуют распознаваемые пакеры - несколько радует), а DeDe 3.50 при нажатии кнопки "Процесс" сначала выводит сообщение "DConsoleapplication compiled with runtime packages found", затем при загрузке цели очень надолго останавливается (я так и не дождался окончания загрузки). В этой связи у меня вопрос: как мне решить, упакована программа или нет? И, если это действительно Armadillo, то что против него можно в дальнейшем предпринять? Если у кого-то есть время и желание, подскажите, пожалуйста. ![]() |
|
Создано: 06 ноября 2005 05:31 · Личное сообщение · #2 |
|
Создано: 06 ноября 2005 05:46 · Личное сообщение · #3 Вообщем так OEP = 00188C2C RVA = 0018F1DC Size = 00000874 после распаковки EXE весит 3,21 МБ (3 375 104 байт) .... Юзай Armadillo Standart Unpack ;) ![]() ![]() |
|
Создано: 06 ноября 2005 10:16 · Личное сообщение · #4 |
|
Создано: 06 ноября 2005 10:23 · Личное сообщение · #5 |
|
Создано: 06 ноября 2005 11:05 · Личное сообщение · #6 |
|
Создано: 06 ноября 2005 15:20 · Личное сообщение · #7 |
|
Создано: 06 ноября 2005 16:49 · Личное сообщение · #8 4kusNick пишет: Да не ищи ты софт, распаковывай руками по статьям и мануалам - полезнее будет Полностью согласен! Именно поэтому и написал в форум. Вот только большинство статей, которые я пока нашёл, ориентированы в большей мере на профи, чем на новичков, к коим я (как уже писал) отношусь. Не спорю, что опыт приходит со временем, но пока мне тяжело "переварить" фразы вроде этой: "Механизм armadillo: первая - это совсем пустая секция сына и, стараясь выполнить OEP, он дает ошибку, т.к. у него ничего нет. Это повлечет за собой доклад об ошибке ОТЦУ.ОТЕЦ для продолжения, копирует блок, необходимый для сына, и потом позволяет ему продолжать выполнять программу. ОТЕЦ копирует только 1000 байтов - будет другая ошибка после того, как этот блок обработается сыном, другой доклад об ошибке, и другой блок, скопированный отцом для сына. И т.д. " Это цитата из испанской статьи, переведённой ESTET'ом "СУПЕРОБЪЯСНЕННАЯ ARMADILLO 3 РАСПАКОВКА ПРОГРАММЫ LYDIA (ЧАСТЬ 1) ". Нашёл ещё кое-что с форума, пока изучаю. voidshah пишет: Arma tutochki! I tutori est! 6 statej zdes zhe! Chitaj i dejstvuj! Spasibo! Vrode nashel. Nadejus', chto pomojet. Z0oMiK пишет: Юзай Armadillo Standart Unpack ;) Z0omik, искал в Яндексе, нигде не нашёл. Где можно ссылочку найти на это чудо? P.S. Буквально только что нашёл в форуме твои статьи с туторами. Сейчас видео перекачиваю. Успел-таки, а то твоё видео живёт только до 08.11.2005. Закачаю - приступлю к изучению. Mario555 пишет: классная прога, давно пользуюсь =) а вот защита вроде совсем лажа =) Ага, классная, согласен. Один только захват целей чего стоит - не надо никаких скриптов писать, как в других программах. И распознавание сигнала чёткое (правда, я пока не под все программы смог его адаптировать). Но в целом доволен. А что касается защиты... Знаешь, всё относительно. У тебя, как видно в подписи, ветеранский статус. Следовательно, ты крэкер со стажем. Может, я на твоём месте и с твоим опытом тоже бы так говорил. А пока вот столкнулся, и справиться не могу. Ну, да ничего, буду учиться. ![]() |
|
Создано: 06 ноября 2005 19:09 · Личное сообщение · #9 |
|
Создано: 06 ноября 2005 22:06 · Личное сообщение · #10 |
|
Создано: 06 ноября 2005 22:20 · Личное сообщение · #11 |
|
Создано: 06 ноября 2005 22:53 · Личное сообщение · #12 |
|
Создано: 06 ноября 2005 23:49 · Личное сообщение · #13 |
|
Создано: 07 ноября 2005 19:46 · Личное сообщение · #14 [HEX] Я уже находил эту ссылку в форуме (кажется, в теме про учебники) и заходил по ней. Там действительно много всего, но, как я понял, нужно знать номер версии armadillo. Все материалы там ориентированы на конкретный номер версии. Мне номер версии пока неизвестен (не считая того, что сообщил PEid - "1.xx - 2.xx") ![]() |
|
Создано: 07 ноября 2005 21:21 · Поправил: [HEX] · Личное сообщение · #15 |
|
Создано: 07 ноября 2005 23:24 · Личное сообщение · #16 [HEX] пишет: А вот эту ссылку не встречал на этом форуме? www.tuts4you.com/ А конкретно вот это может пригодится www.tuts4you.com/tutorials/Unpacking/path=Armadillo+% 28Finding+Exact+Version%29/ Встречал я и эту ссылку, [HEX]. И тутор этот я выполнил, достал номер версии (3.60). Только на моём материале это почему-то не прокатывает. Как только жму SHIFT+F9, Olly вызывает системную ошибку и вылетает. Пока не понял, почему. ![]() |
|
Создано: 07 ноября 2005 23:51 · Личное сообщение · #17 |
|
Создано: 08 ноября 2005 21:58 · Личное сообщение · #18 Mario555 Возможно. Я тут покопался в форуме, нашёл в теме http://exelab.ru/f/action=vthread&forum=1&topic=1708 ссылку на Repair (патч для Олли): http://exelab.ru/f/files/179a_Re_Pair_0.1.rar . Обрадовался, хотел скачать, а ссылочка не работает. ![]() ![]() |
|
Создано: 08 ноября 2005 23:15 · Личное сообщение · #19 [U]Serge пишет: Возможно. Я тут покопался в форуме, нашёл в теме http://exelab.ru/f/action=vthread&forum=1&topic=1708 ссылку на Repair (патч для Олли): http://exelab.ru/f/files/179a_Re_Pair_0.1.rar . Обрадовался, хотел скачать, а ссылочка не работает. Может, перенесли куда-то? Держи ![]() ![]() |
|
Создано: 09 ноября 2005 00:22 · Личное сообщение · #20 |
|
Создано: 27 ноября 2005 10:09 · Поправил: [U]Serge · Личное сообщение · #21 Приветствую всех! Давненько не появлялся, проблемы были. Да и самому надо было хоть до чего-то своим умом дойти, не всё же форумчан мучить ![]() ![]() |
|
Создано: 27 ноября 2005 18:47 · Личное сообщение · #22 [U]Serge пишет: Извиняюсь, если сильно загрузил, но у меня вопрос к знающим людям: почему так происходит? Что я делаю не так? многое ) во первых использовать скрипт не понимая что он делает это полубезполезно, в скриптах не учитывают ошибки, поэтому он скорее всего не напишет тебе о том что не нашёл чего-то там или т.п. а просто продолжит выполнение которое будет уже ошибочно. Во вторых IAT AutoSearch это ерунда которая довольно часто неправильно определяет адрес и размер iat ;) поэтому адрес и размер iat надо определять вручную (то как это делать описано во многих туторах). ![]() |
|
Создано: 27 ноября 2005 20:00 · Личное сообщение · #23 |
|
Создано: 27 ноября 2005 22:16 · Личное сообщение · #24 TOG Насчёт "secure sections" не знаю. Насчёт Delphi я теперь тоже не уверен. И DeDe его [дамп] не берёт. Mario555 пишет: поэтому он скорее всего не напишет тебе о том что не нашёл чего-то там или т.п. Согласен. Но ведь у кого-то получилось! Посмотри третье сообщение от Z0oMiK'а. Я использовал ту же программу, тот же скрипт (Armadillo Standard Unpack), адреса у меня тоже сошлись с теми, что он написал. Разве что уровень мозгов разный ![]() Mario555 пишет: адрес и размер iat надо определять вручную (то как это делать описано во многих туторах) Именно это я и хочу сделать. Попробую. ![]() |
|
Создано: 27 ноября 2005 22:44 · Личное сообщение · #25 |
|
Создано: 28 ноября 2005 18:49 · Личное сообщение · #26 TOG Попробовал. Ну, как сказать... Помнишь, как в старом добром мультфильме про Винни-Пуха: "...не то, чтобы совсем не попал... Просто не попал в шарик". В общем, поправил заголовок с помощью Лорда (Rebuild PE), потом отдал дамп DeDe. DeDe вроде как его принял, но опять капитально завис с просьбой нажать OK по окончании загрузки. Я не дождался, раньше нажал. В декомпилированном материале - несколько форм со свойствами, типы данных и т.д. Но кода программного нет, вот что обидно! TOG пишет: Верный признак - если иконка нормально отображаться стала, то ресурсы на месте. А у меня почему-то и с неисправленным заголовком иконка отображалась... Ну, ладно, буду пытаться и продолжать свои изыскания. Буду рад выслушать чьи-то дельные советы относительно моих ошибок и того, что и как надо правильно делать. ![]() ![]() |
|
Создано: 29 ноября 2005 19:26 · Личное сообщение · #27 Попытка вручную найти OEP с помощью Сайса провалилась. Упаковщик, очевидно, пропалил использование отладчика, и вылетел с каким-то сообщением об ошибке. Поставил IceExt - стало ещё хуже. Girder вообще запускаться перестал, даже после удаления и повторной установки. Заработал только тогда, когда я IceExt снёс. Видимо, придётся всё-таки Олей пользоваться. ![]() |
|
Создано: 29 ноября 2005 19:32 · Личное сообщение · #28 |
|
Создано: 29 ноября 2005 22:33 · Личное сообщение · #29 |
|
Создано: 30 ноября 2005 18:04 · Личное сообщение · #30 |
. 1 . 2 . 3 . 4 . >> |
![]() |
eXeL@B —› Основной форум —› Исследование Girder 3.3.10 |