Сейчас на форуме: subword, rtsgreg1989, zds, _MBK_ (+7 невидимых) |
eXeL@B —› Основной форум —› Анализатор |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 20 . >> |
Посл.ответ | Сообщение |
|
Создано: 07 декабря 2005 20:29 · Личное сообщение · #1 Привет всем =) надеюсь кто-нибудь ещё помнит The Ultimate Hellspawn's EXE Analyzer 0.6 гы... проект не загнулся... Просто у меня давно слетела разметка на харде и восстановитт удалось не всё.. Исходники остались от самой первой версии.. Так вот.. =) решил переписать проект... Я настырный... Вот новая тулза Detect it Easy 0.1b (DiE 0.1b) пока она ещё зелёная... Вот хочу выслушать ваши пожелания, чтобы вы хотели увидеть, обнаружение каких пакеров, протекторов вас интересует... Как вам скорость работы? мне почему не нравиться... TFileStream медленный класс хочу всё сделать через MapViewOfFile, когда разберусь переделаю... Набеюсь на вашу помощь... =) з.ы. сильно не пинать %) детектит он пока мало... но всё измениться.. первая часть пошла =) 9c10_Project1.zip.001.zip ----- [nice coder and reverser] |
|
Создано: 29 декабря 2006 08:48 · Личное сообщение · #2 |
|
Создано: 29 декабря 2006 08:53 · Личное сообщение · #3 Hellspawn Вот маленький файлик ! В принципе на глаз видно чем упакован! Посмотри че пишет Энтропия не упакован! По сигнам PECompact 2.0beta/student version ->Jeremy Collake хотя им там и не пахнет Нард ни чего не находит! f786_29.12.2006_CRACKLAB.rU.tgz - dEFEAT.mE.rar |
|
Создано: 29 декабря 2006 08:58 · Личное сообщение · #4 |
|
Создано: 29 декабря 2006 09:17 · Личное сообщение · #5 |
|
Создано: 31 декабря 2006 01:23 · Личное сообщение · #6 |
|
Создано: 31 декабря 2006 02:45 · Личное сообщение · #7 |
|
Создано: 31 декабря 2006 03:25 · Поправил: HoBleen · Личное сообщение · #8 Что я нарыл: 1)OllyDbg - Borland C++ определяет как ASProtect 1.31 2)ReloX на Scan определяет как UPX 1.08, а по Hard scan - UPX 1.2х - ReloX 3)Не определился UPX 1.24 - TotalCmd 4)Очень часто Boralnd C++ опеределяет как Borland Delphi 5)VC 7.x практически всегда определяет как VC x.x 6)Хотелось бы определение .NET 7)Если очевидно, что фаил не запакован (например, по сигнам на ЕР), вместо Nothing Found хотелось бы видеть Not Packed 8)DOS exe определяет как "not a PE", хотелось бы опознавание хотя бы как "Probably a dos file", если как дос ехе он валиден 9)Сомневаюсь, что нужно, но все-таки было бы не плохо определять популярные инсталляторы вроде InnoSetup или Wise Installer Радует опознавание ранних версий Дельфи. У тебя инет халявный? Много прог VC 6-7 определяемых как х.х, но они все большие(( (и Borland C++ опр. как Delphi). 5710_31.12.2006_CRACKLAB.rU.tgz - Новая папка.part1.rar |
|
Создано: 31 декабря 2006 03:26 · Личное сообщение · #9 |
|
Создано: 31 декабря 2006 05:04 · Поправил: Hellspawn · Личное сообщение · #10 HoBleen пишет: ReloX на Scan определяет как UPX 1.08, а по Hard scan - UPX 1.2х - ReloX дык там упх) какой ещё релокс? ну нету у мну почти 7.xx VC++ а их там куча всяких видов... всё остальное учёл, с борландом разберусь... попробуй поигратся с опцией "Deep" з.ы. инет намальный) ----- [nice coder and reverser] |
|
Создано: 31 декабря 2006 05:07 · Личное сообщение · #11 |
|
Создано: 31 декабря 2006 05:09 · Личное сообщение · #12 |
|
Создано: 31 декабря 2006 05:48 · Поправил: HoBleen · Личное сообщение · #13 Еще пара багов: 1)Если выбрать опцию "Always On Top" и свернуть программу, то окно плагина (открытого) останется видимым. =TS= 2)При выходе из String Viewer плагина PEid plugins в главном окне пишется "Finished", хотя оно остается неактивным - приходится убивать процесс. 3)Для более нормального отображения Hex View надо либо открывать новое окно, либо дать возможность изменять размер главного (хотя бы по вертикали). 4)На закладку [Scan] надо добавить кнопку "View PE Header" - слева от кнопки "DisAsm" 5)Пора начинать писать хелп У тулзы огромный потенциал. Так держать! |
|
Создано: 31 декабря 2006 06:09 · Поправил: HoBleen · Личное сообщение · #14 |
|
Создано: 31 декабря 2006 07:04 · Личное сообщение · #15 |
|
Создано: 31 декабря 2006 09:08 · Поправил: Hellspawn · Личное сообщение · #16 TretS пишет: Удачная пора для релизов а чего такого? т.к. следующий релиз будет только после сессии HoBleen пишет: 3)Для более нормального отображения Hex View надо либо открывать новое окно, либо дать возможность изменять размер главного (хотя бы по вертикали). это не выход, менять раазмер не буду.. надо думать HoBleen пишет: Если выбрать опцию "Always On Top" и свернуть программу, то окно плагина (открытого) останется видимым. это не ко мне)))) з.ы. спасибо за отмзывы ----- [nice coder and reverser] |
|
Создано: 31 декабря 2006 09:11 · Поправил: HoBleen · Личное сообщение · #17 Еще подумал и решил 1)Когда файл не загружен, в окне hex не должно быть строки 0000 0000, только хидер 2)Как уже сказал Smon, разброс версий прикольно смотрится (см. аттач) 3)ACProtect по сигнам все ещё aspack Хотелось бы определение VMProtect, Morphine, Themida - по сигнам это несложно сделать. Пфф.. На сегодня я иссяк. Пойду отмечать |
|
Создано: 31 декабря 2006 09:13 · Личное сообщение · #18 А можно сделать возможность редактировать файлик, как в режиме hex-editor'а, так и в режиме редактирования секций ? (ну типа для продвинутых пользователей) А то в PEiD'е немного бесит отсутствие такой возможности. Чтобы пару байт подправить нужно открывать PE Tools .... ----- все багрепорты - в личные сообщения |
|
Создано: 31 декабря 2006 09:14 · Личное сообщение · #19 Правка - работает супер, десятый раз не приаттачивается( ef9f_31.12.2006_CRACKLAB.rU.tgz - DiE_Version_Chaos.JPG |
|
Создано: 31 декабря 2006 18:21 · Личное сообщение · #20 У мну avast на последний Die ругнулся что это Win32:Prorat-BY [Trj]. Хоть я и понимаю что там нету ничего, но всё равно антивирь не даёт с ним работать... А жалко, я его даже в конт. меню встроил... Точно знаю что косяк из за PE Compact'a, но сделать ничего не могу. Попробовал распаковать с обрезанием секций, дык эта сволочь всё равно начала кричать что вирь. так что жду следующих релизов ----- Я ещё не волшебник, я только учусь... |
|
Создано: 01 января 2007 04:41 · Личное сообщение · #21 |
|
Создано: 01 января 2007 09:03 · Личное сообщение · #22 |
|
Создано: 01 января 2007 11:08 · Личное сообщение · #23 |
|
Создано: 01 января 2007 11:25 · Личное сообщение · #24 |
|
Создано: 01 января 2007 12:10 · Личное сообщение · #25 |
|
Создано: 01 января 2007 23:33 · Личное сообщение · #26 |
|
Создано: 01 января 2007 23:58 · Личное сообщение · #27 |
|
Создано: 02 января 2007 00:38 · Личное сообщение · #28 Spirit пишет: Идеально динамических сигнатур не бывает... Могу привести простой пример, когда после каждой команды будет идти JMP на следующую команду. Затем такие блоки по 2 команды (одна оригинальная+JMP) перемешиваются. Считать сигнатурой всего одну команду - бессмысленно, поэтому такой код простым сигнатурным анализатором задетектить невозможно, необходимо писать более продвинутые инструменты, заточенные под конкретный случай. В более сложных вариантах мутации кода оригинальные команды также могут видоизменяться (mov eax,ebx = push ebx, pop eax) и все это дело разбавляется не только JMP но различными "мусорными" командами, которые не будут влиять на результат выполнения кода. |
|
Создано: 02 января 2007 02:32 · Личное сообщение · #29 |
|
Создано: 02 января 2007 02:41 · Поправил: Ms-Rem · Личное сообщение · #30 dermatolog Выкладывай запротекченые файлики, и посмотрим через сколько минут будет готов его детект. Могу предложить несколько вариантов детекта: 1) Проходим по коду дизасмом, с игнорированием определенных команд, либо отбором команд по маске. 2) Приводим команды имеющие разные опкоды, но одинаковое значение к одному виду. 3) Ищем сигнатуру в полученом буфере. Это детект по уму, исключающий ложные срабатывания. Но есть метод проще: 1) Берем блок кода и считаем статистику распределения команд 2) Считаем статистику распределение пар команд 3) Ищем характерные участки кода (в 2-3 команды длиной) Сравниваем статистику и число найденых участков с сигнатурой, и готово. ----- Скажем дружно - нафиг нужно. |
|
Создано: 02 января 2007 02:54 · Личное сообщение · #31 |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 20 . >> |
eXeL@B —› Основной форум —› Анализатор |