![]() |
eXeL@B —› Основной форум —› Проблемы c декомпиляцией программы |
Посл.ответ | Сообщение |
|
Создано: 02 января 2006 00:17 · Личное сообщение · #1 По PEiD проверил, что прога пакована : Ste@lth PE 1.01 После распаковки(QUnpack) PEiD показывает : Borland Delphi 6.0 - 7.0 я в DeDe испробовал 2 способа: 1. Открыл распакованный файл, и нажал процесс ... Всё поначалу было нормально, но когда процесс завершился, DeDe не отобразил ни одной процедуры и вообще ни чего... 2. Я запустил распакованный exe'шник, но дампер DeDe на мою прогу пишет : not available Я пробовал анпакеры которые мне сдесь дали, мо они отказались рапаковывать ![]() однако в delphi-прогах всегда я наблюдал некоторые секции: CODE DATA BSS .idata .tls .rdata .reloc .rsrc А в распакованной(после QUnpack): без названия .text .data .idata Может всё дело именно в этом? Помогите plz ... ![]() |
|
Создано: 02 января 2006 00:55 · Личное сообщение · #2 Уважаемый vdm, прочтите ещё раз правила. Для того чтобы помочь вам, нужна хотя бы минимальная информация (жертва, ссылка и т.д.)... vdm пишет: Может всё дело именно в этом? Какое дело? То что DeDe не может выполнить декомпиляцию? Так воспользуйся ID'ой или просто в Olly исследуй. Покажи код после OEP, возможно, на глаз будет видно, что за компилятор. А названия секций это всего лишь буковки в заголовке, их свободно может изменить и протектор, и автор программы. ----- Всем привет, я вернулся ![]() |
|
Создано: 02 января 2006 01:06 · Личное сообщение · #3 vdm пишет: По PEiD проверил, что прога пакована : Ste@lth PE 1.01 После распаковки(QUnpack) PEiD показывает : Borland Delphi 6.0 - 7.0 Снимать стелс пе надо моим статик унпакером ( reversing.dotfix.net ) и смореть чем была упакована прога, а затем распаковывать и восстанавливать ресурсы как надо. А всякие генерик унпуцкеры это херня. ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]() |
|
Создано: 02 января 2006 01:13 · Личное сообщение · #4 |
|
Создано: 02 января 2006 01:27 · Личное сообщение · #5 |
|
Создано: 02 января 2006 02:19 · Поправил: DrFits · Личное сообщение · #6 Сорри за флуд, но читая все новые топики, попадаются похожие на этот ![]() ИМХО есть хоть один топик нормальный? Где будет сказано, типа - вот я взял такую программу (ссылка на неё), распаковал, PEiD(версия) показал что написана на делфи 6-7, размеры секций подправил, импорт и ресурсы восстановил без косяков, программа запускается, но когда в де-де открываю, выдает такую ошибку (что пишет в ошибке, но лучше маленький скрин) ----- Само плывет в pуки только то, что не тонет. ![]() |
|
Создано: 02 января 2006 11:25 · Личное сообщение · #7 |
|
Создано: 02 января 2006 15:15 · Личное сообщение · #8 |
|
Создано: 02 января 2006 15:20 · Личное сообщение · #9 |
|
Создано: 02 января 2006 16:56 · Личное сообщение · #10 Поглядел. Там под стелс пе UPX 1.24. Чтобы деде приняла файл мало восстановить ресурсы как я понял, деде коряво написан. Короч начало UPX'а: 527CB0. Джамп на OEP: 527E13. Само OEP: 4B5B40. Короч открывай прогу в PE Tools и сразу пропиши новое EP 527CB0, так как стелс пе - это не прот, а хрень из переходников. Затем когда пеид напишет что там UPX химичь с CRC адлеровскими чтобы UPX распаковал файл с ключем -d. Только такой нормальныо распакованный EXE поймет DeDe. Сам я похимичил с антискрамблингом немного и пошел дальше праздновать. Файл с нормально распакованными ресурсами выкладывать не буду - деде все равно процедуры не видит, нужен анпак самим UPX'ом ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]() |
|
Создано: 02 января 2006 17:23 · Личное сообщение · #11 |
![]() |
eXeL@B —› Основной форум —› Проблемы c декомпиляцией программы |
Эта тема закрыта. Ответы больше не принимаются. |