Посл.ответ |
Сообщение |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 07 марта 2007 22:33 · Поправил: Модератор · Личное сообщение · #1 |
|
Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 08 марта 2007 07:52 · Личное сообщение · #2
Скачал. "файл поврежден"
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 35.1 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 08 марта 2007 08:13 · Личное сообщение · #3
Gambit пишет:
Скачал. "файл поврежден"
У меня все нормально. Не обращай внимание, что говорит WinRAR.
pavka пишет:
Execyptor By.okdodo.txt
Поправь тему на "Exec ryptor By.okdodo.txt", а то глаза режет.
| Сообщение посчитали полезным: |
Ранг: 353.0 (мудрец) Активность: 0.37↘0 Статус: Участник resreveR
|
Создано: 08 марта 2007 08:42 · Личное сообщение · #4
Gambit пишет:
Скачал. "файл поврежден"
забей на винрар.. все ок
Amok пишет:
Поправь тему на "Execryptor By.okdodo.txt", а то глаза режет.
ну..
----- Тут не могла быть ваша реклама | Сообщение посчитали полезным: |
Ранг: 4.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 11 марта 2007 00:32 · Личное сообщение · #5
Вопрос к тем кто распаковывал execryptor 2.3.9 со всеми галками. У меня в трех прогах так же как и в execryptore 2.3.9 нет первого call. Я его дописываю, ставлю Push на OEP. Но потом дамп получается не рабочий и все экзепшен. Посоветуйте как быть дальше.
| Сообщение посчитали полезным: |
Ранг: 328.7 (мудрец), 73thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 11 марта 2007 01:12 · Личное сообщение · #6
распаковывай без галок.
правильно поставленный вопрос содержит в себе половину ответа
| Сообщение посчитали полезным: |
Ранг: 4.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 11 марта 2007 04:00 · Личное сообщение · #7
Благодарю за подсказку! Но суть вопроса состоит в следующем. Прога запакована execrypt 2.3.9- BorlandDelfi 6.0-7.0. Дохожу до секции кода, попадаю в GetModule Handle. Согласно описанной методике ранее уважаемых ветеранов восстанавливаем функции, это с опытом без проблем. Но, при поиске OEP начинаются проблемы. По рефреншу ссылки на первый CALL который ведет в GETModule HandleA нет(согласно сигнатур 90538bd833C0). Следовательно востанавливаем OEP в любой части кода. Вписываем mov eax, количество циклов call eax, сам первый call, вродебы все правильно. Но дальше при запуске дампа одни экзепшены. Дойти до процедуры запуска, т.е системных библиотек не удается из- за частых посылок в экзит процесс. Вопрос как правильно пройти путь к системным функциям дампа, чтобы распакованный дамп успешно запустился.
| Сообщение посчитали полезным: |
Ранг: 328.7 (мудрец), 73thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 11 марта 2007 05:20 · Личное сообщение · #8
ссылку на TARGET плиз
| Сообщение посчитали полезным: |
Ранг: 328.7 (мудрец), 73thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 11 марта 2007 05:24 · Личное сообщение · #9
если не ссылки на "90538bd833C0" то может есть на "538bd833C0" ?
| Сообщение посчитали полезным: |
Ранг: 4.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 11 марта 2007 05:45 · Личное сообщение · #10
Поддерживаю интерес r99! Прога The mop v.4.02 или Family 2007 аналогично.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 11 марта 2007 09:11 · Личное сообщение · #11
ssasha пишет:
По рефреншу ссылки на первый CALL который ведет в GETModule HandleA нет
их в общем то давно нет! Посмотри что осталось от стаба от туда и пляши .
ssasha пишет:
дальше при запуске дампа одни экзепшены
Отлавливай треды ;)
| Сообщение посчитали полезным: |
Ранг: 328.7 (мудрец), 73thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 11 марта 2007 10:39 · Личное сообщение · #12
mop 4.03 поинтереснее будет
там и dll-ка покрыта
и на оффсайте при попытке скачать Оперой - подсунули ссылку на сервиспак с микрософта
| Сообщение посчитали полезным: |
Ранг: 4.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 11 марта 2007 11:17 · Личное сообщение · #13
Благодарю r99! Мы с тобой единомышленники. Направление понял. Пока покопаюсь, потом отпишусь.
| Сообщение посчитали полезным: |
Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 12 марта 2007 04:56 · Личное сообщение · #14
ssasha про Family2007 я писал, статья в "rar-статьи"
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 4.0 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 марта 2007 07:22 · Личное сообщение · #15
Уважеемый Pe_Kill я очень внимательно читаю все Ваши статьи и они мне очень нравятся, за что большое спасибо и так держать. Только при копировании распаковки Family2007, я имею ввиду конечную стадию нахождения OEP и запуска дампа все не выходит так как в статье. Первая проблема нет вызова первого colla на GetModuleHandle. Но это дело поправимое. Восстановил. Дальше при прохождениии данной функции она делает возврат на адрес ниже входа в первый Call. И это я преодолел путем сравнения с оригиналом и проставлением jmp на адрес куда проходит оригинал. Но дальше полные экзепшены. Дойти до функций запуска практически не реально. По Вашей статье есть ссылки на вызов первого calla и после него идет безпроблемный запуск. Но в действительности этого нет. Вопрос как быть? Если Вам эта тема интересна может Вы дадите какие нибудь дополнения - пояснения. Заранее благодарен!
| Сообщение посчитали полезным: |
Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 13 марта 2007 08:24 · Личное сообщение · #16
Если нет call то, можно похукать GetModuleHandleA инжектом. Если чем то поможет то вот посмотри
R02, R06, R07, R08, R09
_http://www.revenge-crew.com/page=archive&letter=f
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |