Сейчас на форуме: Slinger (+6 невидимых) |
eXeL@B —› Основной форум —› Статья "Снятие протектора в ReGetDx4.2" |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 15 июля 2006 08:35 · Поправил: PaZZo AmidomaRU BY · Личное сообщение · #1 Ставлю бряк на адрес 004Е05DD жму Ctrl+F11 и через секунду F12.В статье написано что попадаем сюда 00В93F40 А я попадаю на 00B93DCB D1C6 ROL ESI, 1 почему так. --> Статья <-- --> прога <-- |
|
Создано: 15 июля 2006 09:21 · Личное сообщение · #2 В статье написано На сегодня, 05.03.2006, это последняя версия данной проги. А сегодня уже июль. Версия обновилась(точнее билд). Попадаем мы на самом деле не на конкретный адрес, а на на цикл, который JNZ заканчивается. В марте в цикле была команда ROL EBP, 1 - теперь ROL ESI, 1 Адреса сдвинулись, возможно что и версия аспра другая. Скорее всего статья не расчитана на новичков. |
|
Создано: 15 июля 2006 09:47 · Личное сообщение · #3 |
|
Создано: 21 декабря 2006 22:31 · Личное сообщение · #4 Добрый день, уважаемые! Прочитал статью - очень занятная! Решил сам попробовать....что самое удивительное, большинство из того, что там написано я смог не только понять, но и повторить (с асмом и дебаггерами я немного знаком :s5. Проблемы начались после восстановления импорта. После Нажатия на "FixDump" в ImportREC, создается файл reget_.exe (естественно для фикса я указал снятый ранее дамп, а не саму прогу как может показаться :s5. Так вот не снятый дамп, не пофиксиная версия просто не хотят запускатся, выдовая ошибку 0х0000001С. В IDA Pro тоже не дебажатся, выдавая ту же ошибку при запуске. Вопрос: где я напортачил и куда копать? |
|
Создано: 22 декабря 2006 08:32 · Личное сообщение · #5 Да, интересная софтина. Распаковал по-своему. Если ОЕР вычислять из 40000, тогда прога падает, стрипак же 50000 берёт, самое интересное что прога запускается и говорит, что не активирована, после этого даже родной пакованный айл отказывается запускаться. Я думаю, что эта тема не для ньюби. Переносите её в крэки или основной форум. ----- Ламер - не профессия :)) |
|
Создано: 22 декабря 2006 08:40 · Личное сообщение · #6 |
|
Создано: 22 декабря 2006 08:58 · Личное сообщение · #7 |
|
Создано: 22 декабря 2006 09:13 · Личное сообщение · #8 |
|
Создано: 22 декабря 2006 10:24 · Личное сообщение · #9 |
|
Создано: 22 декабря 2006 10:31 · Личное сообщение · #10 |
|
Создано: 22 декабря 2006 11:16 · Поправил: aspirin · Личное сообщение · #11 |
|
Создано: 22 декабря 2006 11:56 · Личное сообщение · #12 |
|
Создано: 22 декабря 2006 12:18 · Личное сообщение · #13 |
|
Создано: 22 декабря 2006 12:26 · Личное сообщение · #14 |
|
Создано: 22 декабря 2006 12:31 · Личное сообщение · #15 |
|
Создано: 22 декабря 2006 12:42 · Личное сообщение · #16 |
|
Создано: 22 декабря 2006 12:58 · Личное сообщение · #17 |
|
Создано: 22 декабря 2006 13:16 · Поправил: cadet · Личное сообщение · #18 |
|
Создано: 22 декабря 2006 13:27 · Личное сообщение · #19 cadet пишет: Я сейчас дошел до того, что у меня прога хочет письмо отправить вот такого содержания: меня эти письма уже достали немного, я заюзал даже чужой кряк, он написал, что всё ок, но прога всё также отчётиться, всё-таки непонятно с этой библой, откуда прога её саму читает, если в папке нету? ----- Ламер - не профессия :)) |
|
Создано: 22 декабря 2006 13:34 · Личное сообщение · #20 |
|
Создано: 22 декабря 2006 13:43 · Личное сообщение · #21 |
|
Создано: 22 декабря 2006 13:47 · Личное сообщение · #22 |
|
Создано: 22 декабря 2006 23:39 · Личное сообщение · #23 cadet пишет: Почему нет в папке? У меня лежит Что ха херня, почему-то у меня она не лежит. cadet пишет: И как сказал lord_Phoenix , там вся проверка и не одна... Если до конца отломаешь, дай примерные адреса или в личку кинь, просто проги с такой защитой ещё ни разу не ломал, очень заинтересовался, быть может в скором будущем статью напишу. ----- Ламер - не профессия :)) |
|
Создано: 23 декабря 2006 01:06 · Личное сообщение · #24 |
|
Создано: 23 декабря 2006 01:45 · Личное сообщение · #25 |
|
Создано: 23 декабря 2006 02:20 · Личное сообщение · #26 |
|
Создано: 23 декабря 2006 02:58 · Поправил: cadet · Личное сообщение · #27 |
|
Создано: 23 декабря 2006 12:58 · Личное сообщение · #28 cadet не понял я твоего способа cadet пишет: 604179-ret это ты уже поменял или что, зачем вначале процедуры делать рет? cadet пишет: 57fcd3 - jn У меня на этом месте происходит какая-то операция с едх, и куда ведёт прыжок? cadet пишет: 6038b1 - nop А этим ты что делаешь? P.S. Объясни если не трудно свои действия. ----- Ламер - не профессия :)) |
|
Создано: 23 декабря 2006 16:03 · Поправил: cadet · Личное сообщение · #29 Способ простой. Запускаешь прогу и смотришь где упал. Дальше думаешь из-за чего. Сравниваешь с упакованной прогой. ret - чтоб обращения из других мест тоже ждал облом. Там речь шла про какую-то активацию. 57FCD3 - JNZ 57fd26 меняем на JN 57fd26 - почему у тебя другое незнаю, может версия не та. 6038b1 - nop там помоему call занопил да совсем забыл еще у меня упало по адресу 6041А8 call [682B80], там было обращение в никуда, а в упакованной на 603FEF, поправил. Вроде ничего не забыл. Сразу скажу дело было ночью, плохо помню. Если не разберешься, в понедельник пробегусь, может все можно и проще сделать, я ее даже не тестил. Дамп снимал олей импорт импек+плагины aspr1.23 и 1.22 P.S. У меня версия 4.2.0.264 5E379b je 005e3867 на jmp 005e3867 и триал исчез. |
|
Создано: 23 декабря 2006 16:30 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Основной форум —› Статья "Снятие протектора в ReGetDx4.2" |