Посл.ответ |
Сообщение |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 16 июня 2006 17:12 · Личное сообщение · #1 |
|
![](img/s7.gif) Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 16 июня 2006 17:35 · Личное сообщение · #2
чичас посмотрим.. будешь продолжать анпак-опус? =)
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 16 июня 2006 17:53 · Личное сообщение · #3
Ну там не только анпак ![](img/smilies/s1.gif) кто желает и закейгенить может!
| Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 16 июня 2006 18:02 · Поправил: lord_Phoenix · Личное сообщение · #4
начальный код жгет, куча циклов и рдтсц =)
самая интересная часть после blockinput и createprocess
UPD: db "stop reversing my protector right now! ![](img/smilies/s1.gif) ",0 жгет)
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 238.8 (наставник), 67thx Активность: 0.2↘0 Статус: Участник CyberHunter
|
Создано: 16 июня 2006 18:45 · Личное сообщение · #5
А это у всех так в списке модулей user32.dll записан как UsEr32.DLl? Раньше такого не видел!
----- Nulla aetas ad discendum sera | Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 16 июня 2006 18:48 · Личное сообщение · #6
ну на доисторических виндах, как обычно не работает
самое прикольное, пе-ид, говорит что это themida
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 16 июня 2006 18:54 · Личное сообщение · #7
Hellspawn
will only run on Win2k or newer
| Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 16 июня 2006 18:58 · Личное сообщение · #8
Hellspawn пишет:
самое прикольное, пе-ид, говорит что это themida
а чего в этом прикольного =)
pavka
где ты раскопал прот то?
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 16 июня 2006 19:06 · Личное сообщение · #9
Прота самого нет! Чел как я понял ишет хостинг что выложить его!
Packed with Invius v1.0a (written by me).
Unpacking this should be a challenge.
I am looking for a place to host Invius online.
If you are willing to host the program, please contact me
| Сообщение посчитали полезным: |
Ранг: 66.8 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 16 июня 2006 19:49 · Личное сообщение · #10
lord_Phoenix пишет:
UPD: db "stop reversing my protector right now! ",0 жгет)
ага, а немного ниже "Error, Windows self destructing in 5 seconds" тоже жжот
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 264.0 (наставник), 5thx Активность: 0.21↘0 Статус: Участник Vanilla Sky
|
Создано: 17 июня 2006 14:12 · Личное сообщение · #11
Снова китайцы?
А какого года протектор?
| Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 17 июня 2006 15:50 · Личное сообщение · #12
Полагаю, изначально было выложено как крякми/кейгенми здесь www.reversing.be/article.php?story=2006061115563446 Прот вообще довольно злой, Блок инпут постоянно делает, 2 процесса создаёт, а там ещё потоки плодит. Походу дебажит сам себя ибо первый процесс периодически считывает и записывает контекст, а будучи запущен как 1 процесс схватывает Анхендлд эксепшн и валится.
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 260.9 (наставник) Активность: 0.12↘0 Статус: Участник John Smith
|
Создано: 17 июня 2006 18:54 · Поправил: Rascal · Личное сообщение · #13
А как лагает-то прога
Народ, у кого-нить от плагина OllyAdvanced оля тормозит компьютер? у меня весь комп вешается, съедает 85% процессора
----- Недостаточно только получить знания:надо найти им приложение | Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 17 июня 2006 20:27 · Личное сообщение · #14
Это из за включеной опции Emulate RDTSC, это дравина всё... Выруби опцию, если эмуляция RDTSC не нужна, а когда понадопится - врубай.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 17 июня 2006 21:39 · Поправил: Archer · Личное сообщение · #15
Ещё поковырял прот этот. Помимо всяких гадостей типа BlockInput, он запускает 2 процесса, валит парочку эксепшенов, первым из процессов их хэндлит (и меняет контекст) и идёт исполнение самой проги. ОЕП вроде 401100, написано на С. Фигня в том, что для всех АПИ аллочится отдельная память, а там случается эксепшн, который опять-таки сам он и хэндлит и устанавливает контекст на нужную АПИ. Короче, АПИ вызываются через отладку самого себя. Алгоритм там, кстати, простенький, вполне можно скрипт накатать для восстановление ИАТ и отвязки таким образом от отладчика. В общем весьма похоже на Beria 0.07 public, что в статьях лежит. Задолбало ковырять, пойду спать.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 18 июня 2006 09:32 · Личное сообщение · #16
Хм... Я чет не вижу тут особой схожести с Beria ![](img/smilies/s1.gif) , скорее похоже на IMP-Packer 1.0 правда там все на много проще !
| Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 18 июня 2006 11:00 · Личное сообщение · #17
Посмотрел я сабж. Нифига там не алочится. Всё происходит в одной (первой) заалоченой памяти. Туда прот извлекает своё тело и раскриптовывает. Если сдампить эту область, то дамп можно спокойно открыть в PE Tools. Там две секции UPX0 и rsrc. В жертве все переходники нормальные, но вызывают они как раз тело прота. В теле происходит настройка хэшей и выполняется инструкция HLT, что приводит к исключению привилигированой инструкции. Ну а дальше прот действительно меняет контекст процесса. Причем в отладочном цикле в ESP+8 находится начало ИАТ. Т.е. прот всю ИАТ держит на стеке, поэтому восстановить не составит труда. Но у меня большие сомнения на счет того, что это прот. Весь код жертвы поделен на шифрованые блоки примерно одинакового размера. В начале каждого блока находится дешифровщик, а в конце шифровщик. Т.е. код писался с помощью крипто макросов, причем программер точно должен был знать где открывать макрос, а где закрывать. Т.е. либо код проверки написан на АСМе, причем программер неплохо разбирается в откомпиленом коде, либо это и есть сам прот, от начала и до конца защищенный руками, тогда это объясняет, почему автор не выкладывает своё творение.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 18 июня 2006 11:03 · Личное сообщение · #18
PS Насчет жжет, он в при загрузке загружает Kernel32.dll через LoadLibraryA, хотя она есть у него в IAT
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 18 июня 2006 11:17 · Личное сообщение · #19
PE_Kill .... Всё происходит в одной (первой) заалоченой памяти. Туда прот извлекает своё тело и раскриптовывает
Говоря про IMP-Packer 1.0 я это и имел ввиду ;)
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 18 июня 2006 11:40 · Личное сообщение · #20 |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 18 июня 2006 13:10 · Личное сообщение · #21
Да совсем забыл изначально, где оно было выложно (Packed with Invius ) присвоен статус
6 - Hard, for very professionals only
| Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 18 июня 2006 14:11 · Личное сообщение · #22
Ну тады надо поломать, и стать профессионалом!
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 18 июня 2006 15:43 · Личное сообщение · #23
На БИВРевёрсинг он был выложен под сложностью 7. Вот распаковал я эту шнягу, кейгеньте, кому хочется. ![](img/smilies/s1.gif) Секции прота обрезал, вроде всё пашет. 3cef_18.06.2006_CRACKLAB.rU.tgz - file.exe
| Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 18 июня 2006 15:54 · Личное сообщение · #24
Алгоритм глянул, проверка ключа там идёт в отдельном потоке, алгоритм немаленький, кейгенить лениво, а патчится влёгкую. А сам прот в общем ничего особенного, если посидеть и поразбираться.
| Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 18 июня 2006 17:12 · Личное сообщение · #25
Вот распакованный файлик от IMP-Packer 1.0, который pavka выкладывал, вдруг кому пригодится. На мой взгляд он гораздо проще и вообще никаких проблем не вызывает. d9da_18.06.2006_CRACKLAB.rU.tgz - file.rar
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 18 июня 2006 19:05 · Личное сообщение · #26
Имхо все же чел написал достаточно оригинальный прот! Ну а если посидеть и поразбиратся много чего поснимать можно ;)
Archer
Да если не смотрел Hyper выложил UnpackMe2 то же интересно!
| Сообщение посчитали полезным: |