Сейчас на форуме: ==DJ==[ZLO], Dart Raiden, Alf (+6 невидимых) |
![]() |
eXeL@B —› Основной форум —› Хитрая защита: всё начинается с распаковки/расшифр |
Посл.ответ | Сообщение |
|
Создано: 20 сентября 2004 08:15 · Поправил: bASe_dEE · Личное сообщение · #1 Итак, Sothink SWF Decompiler MX 200x (x - то ли 4, то ли 5, сказать трудно), версия исполнялки 2.1.0.0 Тип защиты: Shareware, Time Limit, Functional Limit, Registrable Обнаружена защита типа АНТИОТЛАДЧИК и ещё кое что: а). отладчик его не отлаживает, б). если приаттачиться к процессу - зависает, в). ресурсы посмотреть нельзя, пишет что зашифровано/упаковано, г). опознать упаковщик нереально, при помощи Language 2000 удалось максимум - это компилятор, Visual C++, д). ИДА при дизассемблировании кода ВООБЩЕ никакого не даёт (т.е. даёт какие-то 16ричные блоки типа dd 0D3B84CB5h, 125533Eh), распознать можно только импортируемые функции и ещё всякую билиберду да и то ввиде string, е). на машине, с которой была попытка взлома установлен SoftIce, НЕ запущен, при запуске SWF Decompiler пишет, мол выгрузите отладчик из памяти, а потом запускатесь =)) Очень заинтересовали такие строчки: "db 'IsDebuggerPresent',0", "db 'ARMDEBUG=',0", "OutputDebugStringA',0", "'OutputDebugStringW',0" (какие-то строчки ввиде ASCII и UNICODE соответстенно) и "db ' deflate 1.1.4 Copyright 1995-2002 Jean-loup Gailly ',0" - это видимо распаковщик/расшифровщик этого exe-шника, тем более что там также часто встречались слова типа unpack и extract. Интересно было бы знать, что это за чертовщина: т.к. если бы ни она то ломай - не хочу =))) P.S. Обрабатывался (безуспешно) программами: IDA, Olly Debugger 1.09d, W32Dasm 10 и прочими. ![]() |
|
Создано: 20 сентября 2004 09:13 · Личное сообщение · #2 |
|
Создано: 20 сентября 2004 09:17 · Поправил: bASe_dEE · Личное сообщение · #3 |
|
Создано: 20 сентября 2004 09:26 · Личное сообщение · #4 |
|
Создано: 20 сентября 2004 09:28 · Личное сообщение · #5 |
|
Создано: 20 сентября 2004 09:49 · Личное сообщение · #6 |
|
Создано: 20 сентября 2004 09:57 · Поправил: bASe_dEE · Личное сообщение · #7 Нашёл дампер для Армадилло, но применить его удастся только в безопасном режиме, т.к. эта дура-программа при запуске пишет "Выгрузи Отладчик!" хотя софтайса и прочих в памяти НЕТ. --- 20 минут спустя --- Нет, видимо это не Армадилло, или Армадилло более позней версии чем те, которые мой дампер может понимать, т.к. он спросил меня имя экзешника, запустил и остановился с надписью "Loading victim process.." ![]() |
|
Создано: 20 сентября 2004 10:37 · Личное сообщение · #8 |
|
Создано: 20 сентября 2004 10:38 · Личное сообщение · #9 |
|
Создано: 20 сентября 2004 10:39 · Поправил: bASe_dEE · Личное сообщение · #10 |
|
Создано: 20 сентября 2004 10:40 · Личное сообщение · #11 |
|
Создано: 20 сентября 2004 10:40 · Личное сообщение · #12 |
|
Создано: 20 сентября 2004 10:40 · Личное сообщение · #13 |
|
Создано: 20 сентября 2004 10:41 · Личное сообщение · #14 |
|
Создано: 20 сентября 2004 10:41 · Личное сообщение · #15 |
|
Создано: 20 сентября 2004 10:41 · Личное сообщение · #16 |
|
Создано: 20 сентября 2004 10:41 · Личное сообщение · #17 |
|
Создано: 20 сентября 2004 10:44 · Личное сообщение · #18 |
|
Создано: 20 сентября 2004 10:45 · Личное сообщение · #19 bASe_dEE Ладно, мне честно говоря смешно. Почитай статеек про арму последних версий, разбирись что такое DebugBlocker, как вообще арма устроена. И вообще надо всегда думать, какие замечания делать и в какой форме. И нахер ты запостил свою фразу столько раз? А твое описание протектора это, извини, такой детский сад. Антиотладчик и ресурсы просматривать нельзя, бля. ![]() |
|
Создано: 20 сентября 2004 10:47 · Поправил: MozgC · Личное сообщение · #20 |
|
Создано: 20 сентября 2004 10:47 · Личное сообщение · #21 |
|
Создано: 20 сентября 2004 10:56 · Личное сообщение · #22 |
|
Создано: 20 сентября 2004 11:03 · Личное сообщение · #23 |
|
Создано: 20 сентября 2004 11:09 · Личное сообщение · #24 |
|
Создано: 20 сентября 2004 11:14 · Личное сообщение · #25 Позравляю... Сам забил на эту защиту, понял что Armadillo определяет наличие софтайса не по сервису, а через реестр, и функций там (в этом SWFD) столько, что восстановить их импорт будет нереально... Удалил счётчик из реестра, написал автоубиралку нага - и не парюсь. Спасибо за обсуждение, всем респект ![]() ![]() |
|
Создано: 21 сентября 2004 06:01 · Личное сообщение · #26 |
|
Создано: 21 сентября 2004 10:11 · Личное сообщение · #27 nDSm пишет: Народ, может не в тему будет сказано, но где найти какой-нить тутор по вправлению мозгов пакованой проге (ипреком), после того как сделал с неё дамп? На www.dotfix.net зайди и почитай мой тутор по распаковке UPX Shit ----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! ![]() |
|
Создано: 21 сентября 2004 18:47 · Личное сообщение · #28 |
![]() |
eXeL@B —› Основной форум —› Хитрая защита: всё начинается с распаковки/расшифр |