Сейчас на форуме: Slinger (+6 невидимых)

 eXeL@B —› Основной форум —› Guardant после Dump'a
Посл.ответ Сообщение

Ранг: 3.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 ноября 2006 18:34
· Личное сообщение · #1

Народ подскажите кто чем может...

Программу дампил по OEP найденную с помощью программы saat от Larry, после того как вбил все необходимые значения (Import etc...) программа больше не стала использовать Novex32.dll, ну короче одним словом как по инструкции... Но потом прога стала вылетать с ошибкой, т.е. в секции данных находятся неверные значения, адреса etc... Так вот, подскажите пожалуйста как можно это исправить, или подскажет как можно восстановить секцию данных так чтобы она продолжала работать дальше...

Заранее благодарен...

ЗЫ: Скрин по работе проги в Olly прилагается...

5690_12.11.2006_CRACKLAB.rU.tgz - data.bmp



Ранг: 3.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 ноября 2006 19:00 · Поправил: Viktor666
· Личное сообщение · #2

Кстати, забыл сказать, дамп ключа снял, оригинал программы стал выкидывать сообщение что ключ не тот...
Короче полная



Ранг: 53.1 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 13 ноября 2006 22:04
· Личное сообщение · #3

Viktor666
Видимо программа перезаписала ключ (испортила память). Запусти программу под логгером и посмотри на чем наступает облом - логгер возьми тут:--> reng <-- http://www.reng.ru



Ранг: 3.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 ноября 2006 07:07
· Личное сообщение · #4

Как именно называется логгер?

Я знаю точный адрес где именно находятся испорченные данные...



Ранг: 53.1 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 17 ноября 2006 08:26
· Личное сообщение · #5

Viktor666
GIA_Logger 2.0



Ранг: 3.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 ноября 2006 15:40
· Личное сообщение · #6

вроде бы последняя 1.8 или уже есть поновее...?



Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 февраля 2007 05:59 · Поправил: AlCr0
· Личное сообщение · #7

Может не в кассу, но на reng.ru была ссылка на GIA_Logger 2.1
rapidshare.com/files/5301246/GIALogger_2.1.zip.html
Если уже мертвая - пишите, могу выложить

А вот ссылки на эмуль - все мертвые
есть у кого?
Пробовал дампы от GIALogger скармливать эмулятору от Lz - дохлый номер "Invalid Guardant dongle found!"
Хотя в той же теме было вроде упомянуто, что эмулятор работает в паре с логгером




Ранг: 114.4 (ветеран), 21thx
Активность: 0.040.01
Статус: Участник

Создано: 08 февраля 2007 06:32
· Личное сообщение · #8

А программа какая? Прогони её под логгером, узнай пароль на запись, там уже можно будет вернуть исходные данные в ключ.



Ранг: 36.0 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 08 февраля 2007 09:14
· Личное сообщение · #9

Viktor666 Дай программу?....на растерзание Что это еще за распаковка?




Ранг: 110.0 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 08 февраля 2007 09:27 · Поправил: Satanael
· Личное сообщение · #10

У меня что такое же было помоемому, постораюсь обьяснить вкратце ...
Всякие там дополнительные проги я не использовал(небыло у меня инета), тока олли и прогу для редактирования iat, oep.
Вообщем после распаковки она у меня запускалась но некоректно работала, в секции дата левые данные были, так вот я поставил memory break on write на эти данные и определил процедуры изм-щие эти данные, затер их нах (процедуры).
Но бля! Мне нужные эти данные правильные(), расшифровать их было не возможно там уже другой алго был просто пипец! Я эти данные из демо скопировал, всё Заработало.
-------------------------------------------------------
Просто я не знаю чё там за прого у тебя скоко раз он проверяет наличие ключа, да много ньансов, вы всё как то не полно описываете млин. Ньюансы важны.

-----
Никто не знает столько, сколько не знаю я




Ранг: 39.4 (посетитель), 9thx
Активность: 0.01=0.01
Статус: Участник

Создано: 08 февраля 2007 09:43 · Поправил: 2nd
· Личное сообщение · #11

Larry пишет:
Прогони её под логгером, узнай пароль на запись, там уже можно будет вернуть исходные данные в ключ.

если это был не стелс1, далеко не факт что пароль на запись чем нибудь поможет и не факт что его удасться найти




Ранг: 113.0 (ветеран)
Активность: 0.050
Статус: Участник

Создано: 08 февраля 2007 09:56 · Поправил: Chingachguk
· Личное сообщение · #12

Маленькая вероятность - почему после dump'инга перестало работать - использование алгоритма со счетчиками... маленькая, может он читает что-то типа номера запроса из файлика или реестра?..

-----
The one derivative you manage is the one I abhore (c) Slipknot




Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 09 февраля 2007 01:13 · Поправил: AlCr0
· Личное сообщение · #13

А сам-то ключ есть?

Чтобы восстановить данные без ключа... хм
Если есть ключ можно попробовать погонять побольше прогу поставив прерывания на запись и на обращения к порту и посмотреть как часто она портит и что именно
и тут уж либо подправить дамп, либо эмуль, либо прогу, если ты ее совсем хочешь вылечить



Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 09 февраля 2007 01:24
· Личное сообщение · #14

Satanael пишет:
Вообщем после распаковки она у меня запускалась но некоректно работала, в секции дата левые данные были, так вот я поставил memory break on write на эти данные и определил процедуры изм-щие эти данные, затер их нах (процедуры).

Я похожим образом тоже одну прогу (уже не помню, но тоже что-то конструкторское) вылечил. Там древний Guardant был. Портил код, редиска
Satanael пишет:
Я эти данные из демо скопировал, всё Заработало.

Хорошая идея! Надо попробовать



Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 09 февраля 2007 01:28 · Поправил: AlCr0
· Личное сообщение · #15

Повтор сообщения был - i'm sorry



Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 09 февраля 2007 01:32 · Поправил: AlCr0
· Личное сообщение · #16

Сорри за Повтор - глюканул



Ранг: 49.2 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 09 февраля 2007 07:53
· Личное сообщение · #17

Viktor666 пишет:
Программу дампил по OEP найденную с помощью программы saat от Larry, после того как вбил все необходимые значения (Import etc...) программа больше не стала использовать Novex32.dll, ну короче одним словом как по инструкции... Но потом прога стала вылетать с ошибкой, т.е. в секции данных находятся неверные значения, адреса etc... Так вот, подскажите пожалуйста как можно это исправить, или подскажет как можно восстановить секцию данных так чтобы она продолжала работать дальше...


У меня "saat от Larry" не прокатила на нормкаде.
Попробуй ручками распаковать. На сайте Лари есть статья про ручную распаковку Хаспа. Так вот, гуардант распаковывается точно также (короче, в статье слово хасп меняем на гуардант и ... вперед).




Ранг: 114.4 (ветеран), 21thx
Активность: 0.040.01
Статус: Участник

Создано: 09 февраля 2007 10:40 · Поправил: Larry
· Личное сообщение · #18

2nd,
если это был не стелс1, далеко не факт ...

Имелось ввиду 'если это был Стелс-3'?



Ранг: 39.4 (посетитель), 9thx
Активность: 0.01=0.01
Статус: Участник

Создано: 10 февраля 2007 14:41 · Поправил: 2nd
· Личное сообщение · #19

со стелс3 вполне вероятно, но не только
я знаю о двух случаях когда после дампа 'выкидывали' стелс2. Он переставал вообще отзываться.



Ранг: 18.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 11 февраля 2007 10:28
· Личное сообщение · #20

2nd пишет:
я знаю о двух случаях когда после дампа 'выкидывали' стелс2. Он переставал вообще отзываться.

серьезно? можно подробнее или где почитать?
а то еще убью по-неопытности...


 eXeL@B —› Основной форум —› Guardant после Dump'a
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати