Сейчас на форуме: ==DJ==[ZLO], Dart Raiden, Alf (+6 невидимых)

 eXeL@B —› Основной форум —› Хитрая защита: всё начинается с распаковки/расшифр
Посл.ответ Сообщение

Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 08:15 · Поправил: bASe_dEE
· Личное сообщение · #1

Итак, Sothink SWF Decompiler MX 200x (x - то ли 4, то ли 5, сказать трудно), версия исполнялки 2.1.0.0

Тип защиты: Shareware, Time Limit, Functional Limit, Registrable

Обнаружена защита типа АНТИОТЛАДЧИК и ещё кое что:

а). отладчик его не отлаживает,
б). если приаттачиться к процессу - зависает,
в). ресурсы посмотреть нельзя, пишет что зашифровано/упаковано,
г). опознать упаковщик нереально, при помощи Language 2000 удалось максимум - это компилятор, Visual C++,
д). ИДА при дизассемблировании кода ВООБЩЕ никакого не даёт (т.е. даёт какие-то 16ричные блоки типа dd 0D3B84CB5h, 125533Eh), распознать можно только импортируемые функции и ещё всякую билиберду да и то ввиде string,
е). на машине, с которой была попытка взлома установлен SoftIce, НЕ запущен, при запуске SWF Decompiler пишет, мол выгрузите отладчик из памяти, а потом запускатесь =))

Очень заинтересовали такие строчки:
"db 'IsDebuggerPresent',0", "db 'ARMDEBUG=',0", "OutputDebugStringA',0", "'OutputDebugStringW',0" (какие-то строчки ввиде ASCII и UNICODE соответстенно) и "db ' deflate 1.1.4 Copyright 1995-2002 Jean-loup Gailly ',0" - это видимо распаковщик/расшифровщик этого exe-шника, тем более что там также часто встречались слова типа unpack и extract.

Интересно было бы знать, что это за чертовщина: т.к. если бы ни она то ломай - не хочу =)))

P.S. Обрабатывался (безуспешно) программами: IDA, Olly Debugger 1.09d, W32Dasm 10 и прочими.




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 20 сентября 2004 09:13
· Личное сообщение · #2

там аспр обычный

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!




Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 09:17 · Поправил: bASe_dEE
· Личное сообщение · #3

АСПротект не найден, забыл сказать... (В смысле, пробовал кучу анализаторов, на ASProtect это не похоже)




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 20 сентября 2004 09:26
· Личное сообщение · #4

Армадилла там обычная а не аспр.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 09:28
· Личное сообщение · #5

2 DrGolova:

Уж не по строчке ли "db 'ARMDEBUG=',0" ты так решил?




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 20 сентября 2004 09:49
· Личное сообщение · #6

DrGolova пишет:
Армадилла там обычная а не аспр.

Я честно говоря и не смотрел - просто по симптомам так решил

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!




Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 09:57 · Поправил: bASe_dEE
· Личное сообщение · #7

Нашёл дампер для Армадилло, но применить его удастся только в безопасном режиме, т.к. эта дура-программа при запуске пишет "Выгрузи Отладчик!" хотя софтайса и прочих в памяти НЕТ.

--- 20 минут спустя ---

Нет, видимо это не Армадилло, или Армадилло более позней версии чем те, которые мой дампер может понимать, т.к. он спросил меня имя экзешника, запустил и остановился с надписью "Loading victim process.."



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 10:37
· Личное сообщение · #8

bASe_dEE

Вашу машу. Что ты с Головой то споришь? Меня порадовало:
Уж не по строчке ли "db 'ARMDEBUG=',0" ты так решил?
Есстественно, там армадилло.



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 10:38
· Личное сообщение · #9

bASe_dEE

Пакер, протектор надо определять не по показаниям анализаторов, которых легко обмануть, а методом дебуга.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:39 · Поправил: bASe_dEE
· Личное сообщение · #10

Mafia32, ты бы чего-нибудь путного сказал бы... например... где найти новый распаковщик...

З.Ы. Надоело повторять, что там используются антиотладочные приёмы, не е6у какие, но такие что сосут не только анализаторы но и софтайсоиды >((



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:40
· Личное сообщение · #11

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:40
· Личное сообщение · #12

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:40
· Личное сообщение · #13

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:41
· Личное сообщение · #14

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:41
· Личное сообщение · #15

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:41
· Личное сообщение · #16

Да и ещё: читать надо внимательнее: АНТИОТЛАДЧИК



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 10:41
· Личное сообщение · #17

bASe_dEE

Руками распаковывай. Какой еще распаковщик нафиг? Какой интерес от крякинга тогда? Просто один байт пропатчить и сказать, что прогу сломал... Не понимаю.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:44
· Личное сообщение · #18

Да ну... может ты ещё и UPX ВРУЧНУЮ распакуешь?!!!!! Тоже мне



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 10:45
· Личное сообщение · #19

bASe_dEE

Ладно, мне честно говоря смешно. Почитай статеек про арму последних версий, разбирись что такое DebugBlocker, как вообще арма устроена. И вообще надо всегда думать, какие замечания делать и в какой форме. И нахер ты запостил свою фразу столько раз? А твое описание протектора это, извини, такой детский сад. Антиотладчик и ресурсы просматривать нельзя, бля.



Ранг: 103.0 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 20 сентября 2004 10:47 · Поправил: MozgC
· Личное сообщение · #20

Armadillo там. Я распаковывал как-то...
Хитрая защита =) LOL



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 10:47
· Личное сообщение · #21

bASe_dEE

Ты давай полегче тут. Думай с кем разговариваешь. А арму олькой снимают и никаких проблем.



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 10:56
· Личное сообщение · #22

Продолжай снимать арму олькой... а за посты извини, браузер клюканул... И я не спорю, что это арма....



Ранг: 0.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 сентября 2004 11:03
· Личное сообщение · #23

bASe_dEE

Ты зря про ольку говоришь с иронией. Я так думаю, что большинство крякеров уже снимают именно ей. А Hex вообще идой =) Мозг, ты сайсом снимал?



Ранг: 103.0 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 20 сентября 2004 11:09
· Личное сообщение · #24

Да, я сайсом. Уважаю чужие предпочтения, но я сам только за айс и иду =)



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 сентября 2004 11:14
· Личное сообщение · #25

Позравляю... Сам забил на эту защиту, понял что Armadillo определяет наличие софтайса не по сервису, а через реестр, и функций там (в этом SWFD) столько, что восстановить их импорт будет нереально...

Удалил счётчик из реестра, написал автоубиралку нага - и не парюсь.

Спасибо за обсуждение, всем респект



Ранг: 0.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 сентября 2004 06:01
· Личное сообщение · #26

Народ, может не в тему будет сказано, но где найти какой-нить тутор по вправлению мозгов пакованой проге (ипреком), после того как сделал с неё дамп?




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 21 сентября 2004 10:11
· Личное сообщение · #27

nDSm пишет:
Народ, может не в тему будет сказано, но где найти какой-нить тутор по вправлению мозгов пакованой проге (ипреком), после того как сделал с неё дамп?

На www.dotfix.net зайди и почитай мой тутор по распаковке UPX Shit

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 21 сентября 2004 18:47
· Личное сообщение · #28

nDSm пишет:
Народ, может не в тему будет сказано, но где найти какой-нить тутор по вправлению мозгов пакованой проге (ипреком), после того как сделал с неё дамп?

Да почти любой статье про распаковку


 eXeL@B —› Основной форум —› Хитрая защита: всё начинается с распаковки/расшифр
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати