Сейчас на форуме: Slinger, Rio (+6 невидимых)

 eXeL@B —› Основной форум —› Распаковка ExeCryptor 2.x (Give Me Too 2.43)
Посл.ответ Сообщение


Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 03 января 2006 01:14 · Поправил: Модератор
· Личное сообщение · #1

Скачал на днях программу Give Me Too 2.43 (http://www.spyarsenal.com/network-sniffer/give-me-too.zip),

(Описание: Программа анализирует сетевой трафик, перехватывает данные (файлы) передаваемые по протоколу HTTP, SMTP, POP3, IMAP, FTP, IRC, ICQ и AIM, и сохраняет их. Поддерживается фильтрация по URL, по размеру файлов, по IP адресам анализирует сетевой трафик, перехватывает данные (файлы) передаваемые по протоколу HTTP, SMTP, POP3, IMAP, FTP, IRC, ICQ и AIM, и сохраняет их. Поддерживается фильтрация по URL, по размеру файлов, по IP адресам).

Но, она Trial версия, вобщем решил взломать, проанализировал чем упакована - PEID не знает (Nothing found), PE Sniffer говорит - MEW 11 SE v1.2, че за пакер? Пробовал распаковать Elooo's Unpacker for MEW 10/11 и Quick Unpack v0.7, но они не распаковывают а ручками не получается. В Olly программа вообще запускаться не хочет. Может кто знает как етот MEW 11 SE v1.2 распаковывать?

-----
Nulla aetas ad discendum sera





Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 03 января 2006 01:24
· Личное сообщение · #2

юзай поиск по форуму, прога уже обсуждалась... и не доверяй анализаторам, тем более когда они сомневаюццо =)




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 03 января 2006 02:55
· Личное сообщение · #3

Поиск по форуму выдал http://exelab.ru/f/action=vthread&forum=2&topic=2421

там обсуждалось Give Me Too 2.40 и пакер другой ( ORiEN и ExeCryptor)

-----
Nulla aetas ad discendum sera




Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 03 января 2006 03:16 · Поправил: Tim
· Личное сообщение · #4

Flint
Прога упакована вовсе не MEW, а чем-то другим. Позже скажу чем...

Edit:
Похоже это EXECryptor.

-----
MicroSoft? Is it some kind of a toilet paper?





Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 03 января 2006 03:33
· Личное сообщение · #5

Не похоже а и есть EXECryptor 2.xx.x




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 03 января 2006 06:38 · Поправил: DrGolova
· Личное сообщение · #6

И че все сдуваются при слове экзекриптор? Давно уже все разобрано, только в мусоре придется немного покопаться. Была бы достойная мотивация, сломали бы в момент =)
ЗЫ: я ломать ничего не буду - я в сговоре с авторами.




Ранг: 60.7 (постоянный), 12thx
Активность: 0.040
Статус: Участник
KpTeaM

Создано: 03 января 2006 07:52 · Поправил: Runtime_err0r
· Личное сообщение · #7

DrGolova пишет:
И че все сдуваются при слове экзекриптор? Давно уже все разобрано

Уточнил бы - где и кем ?




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 03 января 2006 11:00
· Личное сообщение · #8

Runtime_err0r пишет:
Уточнил бы - где и кем ?

А главное-как ;)



Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 03 января 2006 11:42
· Личное сообщение · #9

Народ, что никто не будет браться за EXECryptor?

Интересный, однако, этот EXECryptor! Прохожу расшифровку кода, теперь, по идее, нужно поставить бряк на секцию кода (или на OEP, если заранее знаешь его адрес). Ставлю memory breakpoint на OEP. Жму Shift+F9. Бабах, остановились в функии протектора, которая отвечает за забивку правильных адресов на OEP, т.к. этот OEP - загаженный. Ладно, доходим до retn этой процедуры. Все OK, OEP теперь полностью правильный. Жмем Shift+F9 - и Олька становится невидимой!!! Ясно, что это проделки EXECryptor'а! Я решил разобраться, что же там происходит. В голову стали приходить функции типа FindWindow, EnumWindows... Сразу скажу, что нам нужна функция EnumWindows. Если почитать справку Win32 по этой функции, то там написано следующее:

The EnumWindows function enumerates all top-level windows on the screen by passing the handle of each window, in turn, to an application-defined callback function.

Вот это дела! Хэндл каждого окна посылается в callback функцию, которую задает сам протектор! Причем, если пропатчить функцию EnumWindows таким образом:

XOR EAX, EAX
RETN 8

типа, хрен, окон нет, то Олька завершается с ошибкой. Отсюда следует, что callback функция протектора как-то проверяет каждый хэндл (возможно смотрит на то, кто запустил процесс) и все равно обнаруживает Ольку.

Что скажете на это?

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 03 января 2006 11:45
· Личное сообщение · #10

Кстати, вот OEP - 00468B1A - он загаженный, но восстановить легко, т.к. нужно узнать только два PUSH'а, остальные команды стандартные для VC6.

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 03 января 2006 14:08
· Личное сообщение · #11

что никто не будет браться за EXECryptor?
Так ты уже взялся...Чего же более?



Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 03 января 2006 14:12
· Личное сообщение · #12

test пишет:
Так ты уже взялся...Чего же более?

Я уже сдулся. Не могу дойти до OEP. Короче, не получается скрыть Олю от EXECryptor'а.

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 41.9 (посетитель)
Активность: 0.020
Статус: Участник
Author of EXECryptor

Создано: 03 января 2006 14:19
· Личное сообщение · #13

DrGolova пишет:
я ломать ничего не буду - я в сговоре с авторами.


ты пошто народ запугиваешь ? какой такой сговор - первый раз слышу об этом



Ранг: 153.9 (ветеран)
Активность: 0.120
Статус: Участник
reborn

Создано: 03 января 2006 14:40
· Личное сообщение · #14

Relayer пишет:
ты пошто народ запугиваешь ? какой такой сговор - первый раз слышу об этом


И вечно он не пределах !!!

-----
~ the Power Of Reversing team ~




Ранг: 145.5 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 03 января 2006 14:53 · Поправил: test
· Личное сообщение · #15

Tim Я вообще то и сам плохо разбираюсь с этим.Но у меня как то все получается Кстати у тебя это
нервное- сдулся нужно слушаться доктора - DrGolova и все пойдет




Ранг: 69.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 03 января 2006 18:32
· Личное сообщение · #16

Flint
PESniffer во многих случаях определяет ExeCryptor как MEW (я такое видел, как минимум, на четырёх прогах).
Ты сразу смотри названия секций: Relayer-ское дитя обзывает их ОЧЕНЬ характерно ;-]



Ранг: 153.9 (ветеран)
Активность: 0.120
Статус: Участник
reborn

Создано: 03 января 2006 20:42
· Личное сообщение · #17

Что-то в это роде во всех прогах с новым Execryptor - ом !!

0d9f_execryptors.JPG.zip

-----
~ the Power Of Reversing team ~





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 04 января 2006 06:25 · Поправил: DrGolova
· Личное сообщение · #18

> какой такой сговор - первый раз слышу об этом

Очень даже плодотворный сговор, сделайте что-нить с дырой с заголовком, а мы вам думаю пришлем после праздников некоторое количество коротких строчек



Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 04 января 2006 20:21
· Личное сообщение · #19

Tim
О твоем вопросе про Total Uninstall 3:
там тоже похоже EXECryptor

Я тут оламываюсь ... не могу я пока такие протекторы ковырять (я смотрю ты дальше продвинулся )
Вот и тема появилась о Total Uninstall 3.

Следим за развитием событий ...




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 15 июля 2006 01:21
· Личное сообщение · #20

уже версия 2.46
события развиваются




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 17 июля 2006 19:35
· Личное сообщение · #21

-http://rapidshare.de/files/26089113/patch246.zip.html
патч к версии givemetoo v 2.46 - в 1-м и 2-и приближении работает
может кто-нить доделает а то где-то проверки есть еще



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 18 июля 2006 07:06
· Личное сообщение · #22

r99
Патч ЕхЕКриптора, хм интересно
Попробовал твой патч - не робит... ЕХЕ просто молчит и не запускается
без патча программа стартует

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 74.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 25 июля 2006 01:24 · Поправил: Soft_Ice
· Личное сообщение · #23

Есть туторы по пропатчиванию инлайн этого протектора ?

Попались тут игры, короче что-то типа логических или Сапера , от какого-то русского жлоба-шароващика - защита ExeCryptor. Млин , еще бы Старфорс на свое гуано навесил.

Нет, я конечно всякое жлобство видел типа продажи за 19-99 уе игр под ДОС за 1993 год в наше время, но это млин, как же меня бесит.

СтоИт ли гуано с графикой Вынь 95 типа Сапера 150-200 руб? Это можно сравнить с любой лицензией от 1С с крутой приличной игрой ?

Маньяки все (исправлено - почти все) русские шароварщики и жлобье...

Ничего, есть прогрессивные люди в мире, которые отменят жлобские проамериканскиские законы об копирайте и сроках его в 75 лет и информация станет бесплатной и доступной всем !
Взяли панимаешь моду кормиться от одной игрули всю жизнь.
Даешь Опенсорс! Позор Старфорсу и мафии Солодовникова !





Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 25 июля 2006 13:01
· Личное сообщение · #24

и зачем столько камментов к одному вопросу? на arteam сходи, там есть




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 25 июля 2006 15:18
· Личное сообщение · #25

Soft_Ice пишет:
Есть туторы по пропатчиванию инлайн этого протектора ?

я даже читал. но тебе недадут имхо.



Ранг: 74.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 25 июля 2006 20:07
· Личное сообщение · #26

Red Bar0n пишет:
я даже читал. но тебе недадут имхо.


Выложи, я не обижусь...Av0id пишет:
и зачем столько камментов к одному вопросу? на arteam сходи, там есть


"Камменты" для того, чтоб не скучно было, на АРТим схожу, однако хорошо бы прочесть и на русском что-то альтернативное.




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 04 августа 2006 12:17
· Личное сообщение · #27

-http://rapidshare.de/files/28109896/EarthView_v3.5.2.rar
пример инлайна




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 04 августа 2006 15:25
· Личное сообщение · #28

r99 пишет:
пример инлайна


Что там, тутор ?
Если да , размер какой?




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 04 августа 2006 15:40
· Личное сообщение · #29

NIKOLA
там прога с патчем
размер большой 3-5мб
тутора нет


 eXeL@B —› Основной форум —› Распаковка ExeCryptor 2.x (Give Me Too 2.43)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати