eXeL@B —› Основной форум —› Взгляните коль время есть и деньги ;-) |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 08 декабря 2005 17:11 · Личное сообщение · #1 "http://rapidshare.de/files/8815215/14.Exe.html" Лежит ехешник от одной программули, (на сайте лежит более новая версия но суть не в этом) Он работоспособный до определенного момента и этого достаточно. Там защита стоит замаскированная под ехекриптор однако версии до 1.5.0 я снимал а последующие имеют другую структуру однако peid определяет его как криптор что-то уж очень тяжело найти OEP. |
|
Создано: 08 декабря 2005 17:18 · Личное сообщение · #2 |
|
Создано: 08 декабря 2005 18:08 · Личное сообщение · #3 А чтобы всех раазадорить начну процесс распаковки. Значится так. Оля детектится на все 100%. Никакие на сегодняшний день пряталки не помогают. КАК уже интересно dr регистры ловятся тоже капитально айс ручки на себя накладывает Extreme Dumper`ом дампится однако полученное крайне далеко от работоспособного варианта. Кстати при использовании оли можно увидеть как раз ту грозную о которой я по молодости писал как один из видов защиты от оли, оказалось нет более поздние версии ехекриптора не используют такой оригинальный ексепшион. |
|
Создано: 08 декабря 2005 18:15 · Личное сообщение · #4 |
|
Создано: 08 декабря 2005 18:22 · Личное сообщение · #5 |
|
Создано: 08 декабря 2005 18:26 · Личное сообщение · #6 |
|
Создано: 08 декабря 2005 18:26 · Личное сообщение · #7 |
|
Создано: 08 декабря 2005 18:28 · Личное сообщение · #8 |
|
Создано: 08 декабря 2005 18:30 · Личное сообщение · #9 |
|
Создано: 08 декабря 2005 18:34 · Личное сообщение · #10 |
|
Создано: 08 декабря 2005 19:52 · Личное сообщение · #11 |
|
Создано: 09 декабря 2005 02:35 · Поправил: DrGolova · Личное сообщение · #12 А что защиты слабеют, так это из-за совместимости. Например первый svkp имел нехилую дровину что портила жизнь капитально, но вот незадача - для запуска дровины нужны админские права, и их сейчас ох как редко дают простым юзерам. Так что павлу пришлось откзаться и от дравера и от многих других фичей протектора, так чтааа нынешние версии свкп снимаются гораздо легче первых > Relayer Дэрэгой, ты уже вернулся из отпуска? а то я (и не только я) тебе писал, хотел кровные денешки тебе отдать, а в ответ отлуп - мыло переполнено. Поставь штоли антиспам какойнить, или лимит мыла увеличь |
|
Создано: 09 декабря 2005 09:24 · Личное сообщение · #13 Так..... Даже не знаю с чего начать. Во придумал. Кто научит меня ,доходчиво, как олей дойти до OEP именно в этом файле а потом сдампить (с обьяснениями (Пожалуйста в личку)) тот получит код с карточки webmoney на 10 wmz. Only for Relayer: Коли кто откликнется обещаю что публиковать решение не буду, мне самому этот алгоритм нужен |
|
Создано: 09 декабря 2005 11:00 · Поправил: Relayer · Личное сообщение · #14 |
|
Создано: 09 декабря 2005 11:53 · Личное сообщение · #15 Не угадал. С проблемой которая имеет место я сталкиваюсь не впервые. У меня и на некоторых версиях армы комп глючит на инструкции LOCK вот я и в толк не возьму это особенность hardware моей машины (и тогда я собственно успокаиваюсь) или это защита (а вот тогда хотелось бы знать как это обойти даже за деньги -- ну любопытный я--- и могу за свое любопытсво такие деньги отдать). А вообще кое что в данной версии от вашей защиты есть но все релизы (по хронологии развития защиты) по тихому - по тихому до нужного состояния я довожу. Может это бетка какая-то |
|
Создано: 09 декабря 2005 12:25 · Личное сообщение · #16 |
|
Создано: 09 декабря 2005 12:26 · Личное сообщение · #17 |
|
Создано: 09 декабря 2005 12:38 · Личное сообщение · #18 |
|
Создано: 09 декабря 2005 12:43 · Личное сообщение · #19 |
|
Создано: 09 декабря 2005 13:31 · Личное сообщение · #20 |
|
Создано: 12 декабря 2005 09:32 · Личное сообщение · #21 Все разобрался ну вы ребята здесь все такие крутые что 10 зеленых уже не деньги. Relayer: надо было делать не только проверку на наличие деба но и проверку на целостность исполняемого кода а так после распаковки кусков (push eax,ecx,edx, and..,xor... loop) вставляем вместо их счетчики а потом аттач к процессу (и ну... на все проверки). Да и за выходные метаморф разметаморфил. А с lockoм так и не понял и исключение вместо него писал и просто нопил а потом забил и выше указанным способом своего добился. Хотя про эту фишку хотелось бы узнать ведь не прога нужна то была. |
|
Создано: 12 декабря 2005 16:43 · Личное сообщение · #22 |
|
Создано: 12 декабря 2005 17:31 · Личное сообщение · #23 |
|
Создано: 12 декабря 2005 17:34 · Личное сообщение · #24 |
|
Создано: 12 декабря 2005 19:37 · Личное сообщение · #25 |
|
Создано: 12 декабря 2005 22:49 · Личное сообщение · #26 Medsft после 1.5.0 была еще 1.5.1 и 1.5.3 насчет опубликования натива и прочея ... если ты про кишки полуторного криптора - то им сейчас ничего серьезного не защищают - все кто легальный - перешли на 2.х. тем более что переход был бесплатный. вобщем он у нас в разряде unsupported. со всеми вытекающими. |
|
Создано: 13 декабря 2005 08:38 · Поправил: Smon · Личное сообщение · #27 Medsft Да, интересно было бы почитать... Во, даже название придумал подходящее - "Разполиморфование полиморфного движка ExeCryptor" или "Разметаморфование метаморфного движка ExeCryptor".... А аффтар, как я успел заметить, всегда делает акцент на том, что все исследования, относительно его детища абсолютно неактуальны - типа это всё старье, бетки, ворованные версии, и т.п. ... ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels |
|
Создано: 13 декабря 2005 09:32 · Личное сообщение · #28 Relayer Ответь обчеству пожалуйста почему в последующих версиях ты отказался от этого веселенького метода защиты от трассировки (я имею в виду LOCK) ведь на сколько я понимаю нормально т.е. под ring 3 его проити никак не получается без байт-хака а соответственно если чуть чуть напрячься полиморф=метаморф в этом участке кода можно было как бы это сказать усилить а на ring 0 повесить проверку на целостность или применить совсем древний способ с выносом этой области кода за RAM но об этом я тебе бесплатно явно не расскажу. |
|
Создано: 13 декабря 2005 09:51 · Личное сообщение · #29 А статей по cryptor`у полно (я имею в виду поздние версии) если в краце то одна от другой отличается более интересным способом проверки сигнатур и СС на валидность в старой было cmp в более новой через стек и все это заху..в..ч.но метаполиморфом. Интерес же для меня как видимо вызывает раннее творчество автора Очень надеюсь (лень матушка да работа мешает) что скоро зарелизю разматыватель этого морфа в части видирания из прог мусора типа находите в проге повторяющуюся последовательность ([call xxxxxxxx,..........,add esp+4],.....) или как у Relayera :s596.69.........00.00.....96.69)вводите эту сигнатуру и она выбрасывает эти куски из кода я думаю штука будет полезной . |
|
Создано: 13 декабря 2005 10:17 · Поправил: NIKOLA · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Основной форум —› Взгляните коль время есть и деньги ;-) |