Сейчас на форуме: Slinger, Rio (+5 невидимых)

 eXeL@B —› Основной форум —› Что за защита?
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 20.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 20 июня 2006 16:18 · Поправил: DanilinS
· Личное сообщение · #1

Наткнулся на интересную прогрммку: Internet Access Monitor
линк: http://internetaccessmonitor.ru/pub/iamisa_pro.exe http://internetaccessmonitor.ru/pub/iamisa_pro.exe ( около 5 М - 40 дневная триалка)
естественно запакована. Но не могу определить защиту. Симптомы:
1) Секции (через запятые): CODE, DATA, BSS, i.59.mw4, s6t7gisl, .tls, .rdata, wuk9h8ct, .rsrc, m0yua1sy, 2av90k0.
2) OLLYDBG - не грузит её а просто вылетает по ошибке в момент загрузки
3) PiED - не идентифицирует протектор

Сильно похоже на "самодел". Кто видел нечто похожее? В смысле невозможность загрузить прогу в OLLYDBG ?

Как вообще осуществить загрузку в OLLYDBG того, что туда не грузиться? Подскажите ход мысли?

P.S.: Она ещё и не дает конектиться к запущеной проге



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 20 июня 2006 16:20
· Личное сообщение · #2

http://www.exelab.ru/rar/dl/CRACKLAB.rU_26.rar
Читай!




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 20 июня 2006 16:32
· Личное сообщение · #3

ехекриптор, вообщем чиатй тутор..

-----
Тут не могла быть ваша реклама





Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 20 июня 2006 17:18
· Личное сообщение · #4

pavka
Староват уж больно тот тутор. Единственное, чего там полезного осталось - о TLS. Распаковка последних версий сабжа - вообще полный геморрой.
Кстати, я бы тоже был не прочь почитать чего посвежее, в частности по борьбе с антидебагом в Оле.



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 20 июня 2006 18:07
· Личное сообщение · #5

YDS

Так туторов раз два и обчелся Хрен кто спешит поделится инфой....



Ранг: 5.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 20 июня 2006 18:13
· Личное сообщение · #6

Побробуй Олю переименовать, иногда помогает




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 20 июня 2006 18:16 · Поправил: Maximus
· Личное сообщение · #7

realcoding пишет: Побробуй Олю переименовать, иногда помогает

Это не тот случай

-----
StarForce и Themida ацтой!





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 20 июня 2006 20:16
· Личное сообщение · #8

У меня, после распаковки этого криптера, дампы запускаются 50х50,приходиться делать инлайны.
Мусор разгребать, терпения не хватает.




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 20 июня 2006 20:18
· Личное сообщение · #9

NIKOLA пишет:
Мусор разгребать, терпения не хватает.

метаморф+вм,.. инлайн рулед

-----
Тут не могла быть ваша реклама




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 июня 2006 04:41
· Личное сообщение · #10

YDSСтароват уж больно тот тутор. Единственное, чего там полезного осталось - о TLS
Напиши новый ;)
Если мозги есть то тутора SergShа даже с избытком!
Maximus
А ты скорми его Quick Unpack 1.0 beta 5 (Шутка)




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 21 июня 2006 05:26
· Личное сообщение · #11

lord_Phoenix пишет:
метаморф+вм

Ну ВМ это можно назвать с натяжкой, хотя своё дело делает...

-----
Yann Tiersen best and do not fuck




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 июня 2006 10:41 · Поправил: Модератор
· Личное сообщение · #12

// отредактировал nice
// YDS,pavka предупреждение за флейм



Ранг: 20.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 21 июня 2006 11:22
· Личное сообщение · #13

Заканчиваем пипирками мерятся .А то уже от темы далеко ушли.

Самое главное - вид протектора опоеделил - EXECryptor. Версию не знаю но явно свеженькицй. А куда далее копать - сам попробую определить. Мозги и руки вроде есть

А тутор действительно старенький ... И для данной конкретной свежей версии не катит. Буду ковырять ...




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 21 июня 2006 13:34
· Личное сообщение · #14

PE_Kill пишет:
Ну ВМ это можно назвать с натяжкой, хотя своё дело делает...

ну эмуляция пары команд ладно... меня больше метаморф напрягает %)

-----
Тут не могла быть ваша реклама




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 21 июня 2006 14:24
· Личное сообщение · #15

Пусть это будет и флейм!
http://www.exelab.ru/f/action=vthread&forum=1&topic=3167&p age=1
Вот можно почитать и все станет на свои места!
И о мозгах и туторах стареньких! И даже о том что на CRACKL@B есть поиск!
Так что при желании можно обойтись и совсем древним тутором Риккардо который катит при определеных условиях для любой версии ;)



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 23 июня 2006 15:20
· Личное сообщение · #16

Посмотрел эту прогу, оказывается я неделю назад подобную хрень снимал с pic2pic.exe, правда импорт там целенький был. Если это новая версия данного криптора, то ерунда. Непонятно в чём проблемы. Правда я эту прогу до конца ещё не распаковал, скрипт на оставшийся импорт надо писать, да времени маловато. Ну если это действительно новая версия, то выкраю времечко для написания статьи, а так - отстой, даже ОЕР не пофиксено.




Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 26 июня 2006 23:30
· Личное сообщение · #17

realcoding пишет:
Побробуй Олю переименовать, иногда помогает

=) Распознавание дебагеров по имени - хороший способ защиты =))))))

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.




Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 29 июня 2006 14:32
· Личное сообщение · #18

Вроде распатчил. Правда глюк один (или не один) не могу отловит. Дело в том что программа запускается с помощью иконки с ошибкой, и если название сделать оригинальное то таккая же ерунда. А так вроде рулитю. Может кто посмотрат, подскажет что не так?
Your file Inte.rar (2951 KB) is now online.
Your Download-Link: rapidshare.de/files/24420509/Inte.rar.html



Ранг: 24.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 июня 2006 13:29
· Личное сообщение · #19

Позволю себе немного апнуть тему ...наткнулся на прогу - peid молчит как рыба об лед...
секции:

CODE
DATA
BSS
.idata
.tls
.rdata
24ge5374
.rsrc
3z5ajlal
77hen4zr

ЕхеКриптор??? помоему нет т.к. программа распаковалась плагином к PeiD - Generik Unpacker
Самопальная , тоже имхо нет ..т.к на предыдущих версиях программы висел AsProtect 2.11 предположительно Register

ЗЫ а оля тоже падает сразу при открытии ... м/б новый пакер/протектор нарисовался??....




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 30 июня 2006 13:32
· Личное сообщение · #20

mrJ
прогу в студию

-----
[nice coder and reverser]




Ранг: 24.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 июня 2006 14:51 · Поправил: mrJ
· Личное сообщение · #21

ех, не хотел выкладывать ну да ладно, позор на мою седую голову))

самодельный(не мной естественно) апдэйтер для он-лайн игры прога в хозяйстве абсолютно бесполезная - при запуске лезет в инет , но качает только страницу новостей, так что нестрашно:
ссылка http://dump.ru/files/4/418697854/LineageII%20Updater.zip
600 кб

интерес чисто спортивный, хотел глянуть что она откуда качает))
до EP добрался путем чтения начала тутора (настройки олли и TSL)
"Распаковка EXECryptor на примере InternetAccessMonitor.exe. Автор: SergSh"

2 бряка 611052 - это и есть оеп
а 2й ниже на 61105E - т.к. 1м вызывается 2й бряк и падение
0060DFF9 ADD BYTE PTR DS:[EDI+E8EC2414],AL

если подправить по адресу
00611063 ADD EAX,31B на ADD EAX,7D5 как выше то вызывается EP а затем падение на
0060F6C3 XCHG DWORD PTR DS:[ESI+EBX*2],ESI

Хз там даж ни одного условного перехода нет ....
ЗЫ эт все конечно показывает мое ламерство, ну да вроде на звание кулхацкер я никогда не претендовал)) как ее нормально запустить хотяб......




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 30 июня 2006 15:12
· Личное сообщение · #22

mrJ
в чем проблема?
peid же распаковывает эту вещь



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 июня 2006 15:15
· Личное сообщение · #23

Это экзекриптор. А пеид не распаковывает, посмотрите на секции.




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 30 июня 2006 15:18 · Поправил: r99
· Личное сообщение · #24

распаковал и запустилось (Peid) - хотя на execryptor похоже действительно
забавно - QuickUnpack 1.05 не смог



Ранг: 24.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 июня 2006 16:03 · Поправил: mrJ
· Личное сообщение · #25

не, распаковать то распоковывает, но вопрос как??))
хотелось бы все-таки руками... так универсальней что-ли...

м/б просто кто-то под криптор косит....)) глянешь на секции - криптор и не полезешь а там на самом деле....




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 30 июня 2006 16:27 · Поправил: Hellspawn
· Личное сообщение · #26

нет, там ехе круптор) возможно опции так подобраны, что распаковывается легко

-----
[nice coder and reverser]




Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 30 июня 2006 17:29
· Личное сообщение · #27

Уважаемые вы хоть скажите мой дамп работает или нет?



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 июня 2006 17:56
· Личное сообщение · #28

Hellspawn пишет:
нет, там ехе круптор) возможно опции так подобраны, что распаковывается легко


Там они вообще не выставлены, нафига так сделали. Лучше упх запаковали

SergSh пишет:
Уважаемые вы хоть скажите мой дамп работает или нет?


Да, работает вроде.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 30 июня 2006 18:33
· Личное сообщение · #29

Hellspawn пишет:
там ехе круптор) возможно опции так подобраны


Демо версия.



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 июня 2006 18:35 · Поправил: agentru
· Личное сообщение · #30

NIKOLA пишет:
Демо версия.


В демке наг есть, а здесь его нету...

Хотя это как раз может и быть ломаная демка которая проскакивала недавно, хз...


. 1 . 2 . >>
 eXeL@B —› Основной форум —› Что за защита?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати