Посл.ответ |
Сообщение |
Ранг: 6.9 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 июля 2006 04:11 · Личное сообщение · #1
У антивируса касперского есть dll, которая експортирует антивирусные функции: поиск вирусов, поиск в архивах, я почти написал утилиту, но надо еще чуть-чуть,
что делает:
1. Унпакер инсталяшек\пакеров\архивов (больше 1000 форматов)
2. Встраивание кода свои проги...
Что надо сделать, прога распаковывает архивы в память, но куда - не понятно, надо найти этот "буфер"...
для работы нужены 3 dll из AVP 4, и базы, в архиве исходники...
mailto:ganzzz-destroer@mail.ru d933_13.07.2006_CRACKLAB.rU.tgz - avprip.rar
| Сообщение посчитали полезным: |
|
 Ранг: 60.1 (постоянный) Активность: 0.12↘0 Статус: Участник
|
Создано: 13 июля 2006 08:51 · Личное сообщение · #2
[OffTop]
ganzzz, на мой взгляд - прога полезная. Тока бы исчё понять как её юзать  . Удачи тебе в дальнейшем написании.
[/OffTop]
| Сообщение посчитали полезным: |
 Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 13 июля 2006 10:08 · Личное сообщение · #3
ну чтобы найти буфер, пускай прога че нить распакует(ехе) а ты помищи MZ в памяти %)
когда авп сканит запакованный файл, в некоторый момент можно выдернуть полностью распакованный файл из темпа ;)
ganzzz пишет:
1. Унпакер инсталяшек\пакеров\архивов (больше 1000 форматов)
почти универсальный анпакер на основе авп? =)
ganzzz пишет:
2. Встраивание кода свои проги...
что это значит? или ты пропустил предлог..
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 13 июля 2006 10:17 · Личное сообщение · #4
по-моему это нереально - антивирус распаковывает ровно столько сколько нужно чтобы понять что файл - вирус (по-моему только секцию кода), о работоспособном файле и речи не идет.
а потрошитель баз уже был - утилита от z0mbie
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler
|
Создано: 13 июля 2006 10:43 · Личное сообщение · #5
ganzzz пишет:
Значит так, с архивом rar он распаковывает файлы в склероз, будем считать
что и с остальными архивами он поступает также.
ыыы  ))
А вообще тулза прикольная, может потом раскопаешь чтонить исчо
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным: |
Ранг: 6.9 (гость) Активность: 0=0 Статус: Участник
|
Создано: 14 июля 2006 01:41 · Личное сообщение · #6
2 bloom: Распаковывает он все, (с аривами во всяк случае ;)), вот только куда???, там какие-то структуры,
и надо найти где в этой структуре указатель на структуру... (или чтото вроде этого)..., а насчет "утилита от z0mbie", не знаеш где взять???
2 Shidla: Как юзать:
1: комилируем, (я собирал на Delphi7).
2: находим Файлы от касперского(v3-4):
WINNT: Avp_iont.dll
WIN9X: Avp_io.vxd,Avp_io32.dll.
AvpBase.dll
*.avc
avp.set
Dll, кидаем в path, или к проге, редактируем пути в avprip.cfg .
сейчас доступна лишь одна команда: l - Лист.
допустим смотрим какой нибудб архив:
>avprip.exe l CDRoller530.exe
---------------------------------------------------------------------- -----
archive: # Inno2019 1891764 CDRoller530.exe
file: 522240 CDRoller530.exe/dll
file: 9856 CDRoller530.exe/Messages
file: 12267 CDRoller530.exe/Script
file: 62976 CDRoller530.exe/data0001
file: 1295872 CDRoller530.exe/data0002
---------------------------------------------------------------------- -----
Опаньки, так это же у нас InnoSetup...
или
>avprip.exe l test.zip
---------------------------------------------------------------------- -----
archive: ZIP 209 test.zip
file: 95 test.zip/test.rar
archive: RAR 95 test.zip/test.rar
file: 18 test.zip/test.rar/test.txt
---------------------------------------------------------------------- -----
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 14 июля 2006 11:00 · Поправил: bloom · Личное сообщение · #7
ganzzz пишет:
Распаковывает он все, (с аривами во всяк случае ;))
ну конечно распаковывает, иначе как же он файлы внутри проверять будет. вот только навряд ли целиком - памяти не хватит ))) в работе с протами это тоже не поможет. никаких работоспособных файлов нет, даже близко.
начет z0mbie - у него было много полезных прог для работы с базами КАВа, вот толлько сайт его прикрыт давно, - вот посмотри в аттаче какие тулзы классные, распаковщики баз,
выбирай - тулзы, к вечеру думаю смогу залить
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 14 июля 2006 11:02 · Личное сообщение · #8 |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 14 июля 2006 23:09 · Личное сообщение · #9
вот для интересующихся выкладываю потрошители баз КАВ
public.int3.net/share/potr.rar
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 14 июля 2006 23:14 · Личное сообщение · #10
секретный stuff в базах КАВ
public.int3.net/share/avp4sru.zip
ЗЫ: есть весь z0mbie.host.sk - пишите если что надо
----- in search of sunrise | Сообщение посчитали полезным: |
Ранг: 6.9 (гость) Активность: 0=0 Статус: Участник
|
Создано: 15 июля 2006 01:17 · Личное сообщение · #11
2 bloom Сенькю Вери Матчь!!! (или ща закачаю и буду изучать)...
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 16 июля 2006 12:52 · Личное сообщение · #12 |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 16 июля 2006 12:54 · Поправил: bloom · Личное сообщение · #13
Генератор *.AVC с исходниками
(хотя вещь бесполезная скорее всего, хотя может с форматом поможет разобраться)
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 16 июля 2006 13:00 · Поправил: Archer · Личное сообщение · #14
bloom пишет:
Генератор баз *.AVC с исходниками
Хде? При правке сообщений ссылки вроде теряются...
Насчёт avpfuck, там вроде sta-файлов не хватает, хотя может я недоглядел, мельком глянул...
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 16 июля 2006 13:01 · Поправил: bloom · Личное сообщение · #15
Archer пишет:
Насчёт avpfuck, там вроде sta-файлов не хватает, хотя может я недоглядел, мельком глянул...
sta - файлы делает потрошитель баз
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 16 июля 2006 13:08 · Личное сообщение · #16 |
Ранг: 22.2 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 17 июля 2006 06:22 · Личное сообщение · #17
bloom
>ЗЫ: есть весь z0mbie.host.sk - пишите если что надо
а вот это:
2005.01.09 | added article: polymorphic games
2005.01.05 | added: "rich" info dumper
2005.01.03 | added: libtcc usage example
2005.01.02 | added: tcpswitch 2.00, description
нельзя случаем получить?
| Сообщение посчитали полезным: |
Ранг: 40.9 (посетитель) Активность: 0.02↘0 Статус: Участник diProtector Software
|
Создано: 17 июля 2006 11:30 · Личное сообщение · #18
кто-нить копал kav шестой версии? avp.exe запускает сам себя с параметром -r, как сервис. Под олей периодически вылетает. Каспер насовал какие-то GetTickCount. Фиксится возвратом функцией нуля. Однако, периодически вылетает с непонятным эксепшном. В предыдущих версиях тоже такое было?
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 17 июля 2006 14:49 · Личное сообщение · #19
WolfHunter пишет:
а вот это:
2005.01.09 | added article: polymorphic games
2005.01.05 | added: "rich" info dumper
2005.01.03 | added: libtcc usage example
2005.01.02 | added: tcpswitch 2.00, description
нельзя случаем получить?
можно 20c4_17.07.2006_CRACKLAB.rU.tgz - zom.rar
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 299.6 (наставник) Активность: 0.3↘0 Статус: Участник Armadillo Killer
|
Создано: 17 июля 2006 18:34 · Личное сообщение · #20
bloom unp_vdb как она вообще работает ? у меня чет ничего не получается
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 17 июля 2006 20:08 · Личное сообщение · #21
Z0oMiK пишет:
bloom unp_vdb как она вообще работает ? у меня чет ничего не получается
да древняя тулза.. скорее всего для досовского Веба, да и формат баз наверно с тех времен поменялся.
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 07 августа 2006 13:34 · Личное сообщение · #22
нашел таки у себя тулзу avpoffset.zip - помжно проверить файл на предмет налчия в нем сигны из баз.
если находит - то показывает где находится сигна и длину.
тулза от SennaSpy
еще у него был проект AVP Clone - по ходу то же что-то интересное, вот только найти сейчас не пркдставляется возможным
все сайиы этого чела прибиты
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 299.6 (наставник) Активность: 0.3↘0 Статус: Участник Armadillo Killer
|
Создано: 07 августа 2006 15:05 · Личное сообщение · #23
bloom пишет:
да древняя тулза.. скорее всего для досовского Веба, да и формат баз наверно с тех времен поменялся.
Очень жаль да и с Касперским тоже чет не пашеть
| Сообщение посчитали полезным: |
Ранг: 58.0 (постоянный), 13thx Активность: 0.02↘0.01 Статус: Участник
|
Создано: 07 августа 2006 15:09 · Личное сообщение · #24
www.wasm.ru/forum/viewtopic.php?id=11448
| Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 07 августа 2006 17:54 · Личное сообщение · #25
Z0oMiK пишет:
Очень жаль да и с Касперским тоже чет не пашеть
а вот с касперским очень даже все воркает.
----- in search of sunrise | Сообщение посчитали полезным: |
 Ранг: 327.3 (мудрец) Активность: 0.25↘0 Статус: Участник
|
Создано: 07 августа 2006 22:21 · Личное сообщение · #26
reverser пишет:
www.wasm.ru/forum/viewtopic.php?id=11448
спасибо за линк. и за avcparser
off: а вот про z0mbie я в шоке. неужели BHC - это все z0mbie..?? только не понимаю причины..
----- in search of sunrise | Сообщение посчитали полезным: |
Ранг: 172.2 (ветеран) Активность: 0.07↘0 Статус: Участник
|
Создано: 08 августа 2006 11:23 · Поправил: ProTeuS · Личное сообщение · #27
ни4его нового - 4то зомба = бхц между строк понятно было любому, кто про4ел хоть 1 выпуск...
----- HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE | Сообщение посчитали полезным: |
Ранг: 6.9 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 марта 2009 20:58 · Личное сообщение · #28
Вот набрел на форум, давно это было... ну ладно...
По адресу www.ganzzz.tu2.ru/files/avprip.rar находится новая версия, вполне может распаковывать, правда по одному файлу,... года через три наверно будет распаковывать пачками ;)
| Сообщение посчитали полезным: |
Ранг: 6.9 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 марта 2009 21:00 · Личное сообщение · #29
блин, глючный хостинг у меня, ссылку копи-пастить
| Сообщение посчитали полезным: |
 Ранг: 307.9 (мудрец), 196thx Активность: 0.18↘0 Статус: Участник
|
Создано: 13 марта 2009 23:36 · Личное сообщение · #30
Поделитесь кто-нить файликами avpbase.dll, avp_iont.dll
----- Don_t hate the cracker - hate the code. | Сообщение посчитали полезным: |