Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых) |
![]() |
eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |
. 1 . 2 . 3 . 4 . 5 . 6 . >> |
Посл.ответ | Сообщение |
|
Создано: 05 июля 2007 13:51 · Личное сообщение · #1 Привет всем. Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз. Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB) Как уже понятно - это чат для локальной сети. Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ). Итак, что я нарыл: 1) Прога написана на Delphi 2) Нашел тем же способом как в статье IAT ( и восстановил скриптом ) Начало RVA IAT: 0026617C Размер IAT: 7BC 3) OEP оказалось только одно, и без спертого кода. OEP: 0024FE80 4) TLS: 0026A000 Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!! И вот возник вопрос. Почему это такое? и как с ним бороться? ![]() |
|
Создано: 05 июля 2007 14:12 · Личное сообщение · #2 |
|
Создано: 05 июля 2007 14:15 · Личное сообщение · #3 RSI пишет: у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!! Не знаю, если указал правильный rva то никаких проблем возникнуть не должно, по крайней мере ни разу не встречал ![]() RSI пишет: 4) TLS: 0026A000 тлс восстанавливать не обязательно, но обязательно почистить дворд по адресу указанному в TLS CallBack. ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 05 июля 2007 14:23 · Личное сообщение · #4 |
|
Создано: 05 июля 2007 14:43 · Личное сообщение · #5 |
|
Создано: 05 июля 2007 17:05 · Личное сообщение · #6 NIKOLA Я так и делал, и не помогло... Smon В том то и дело, что я указаываю правильный RVA... Кароче получилось все немного проще, не работает ImpRec 1.6 - зато нормально работает ImpRec 1.4.2 , походу он и юзался в статье. Чтобы не было дискуссий я заснял все свои действия на небольшой ролик. Вот: ifolder.ru/2575007 ( 1.46 MB ) Поэтому просьба - у кого есть время гляньте что я делаю не так, чтоб на будущее не возникало таких вопросов. Заранее огромное спасибо! ![]() ![]() |
|
Создано: 05 июля 2007 18:23 · Личное сообщение · #7 RSI пишет: ImpRec 1.6 - зато нормально работает ImpRec 1.4.2 Вообще то ситуация достаточно странная если все обстоит именно так как ты пишешь RSI пишет: у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!! А насколко я помню скрипт PE_Kill пишет в иат только адреса то скорее всего кролик просто издох ![]() ![]() |
|
Создано: 05 июля 2007 19:04 · Личное сообщение · #8 |
|
Создано: 05 июля 2007 19:05 · Личное сообщение · #9 |
|
Создано: 05 июля 2007 19:33 · Личное сообщение · #10 |
|
Создано: 05 июля 2007 20:55 · Личное сообщение · #11 |
|
Создано: 05 июля 2007 21:44 · Личное сообщение · #12 |
|
Создано: 05 июля 2007 22:46 · Личное сообщение · #13 |
|
Создано: 06 июля 2007 12:17 · Личное сообщение · #14 |
|
Создано: 06 июля 2007 12:59 · Личное сообщение · #15 |
|
Создано: 06 июля 2007 14:18 · Поправил: OLEGator · Личное сообщение · #16 Спасибо! Отличный чат. навороченый... надо будет попробовать пересадить всех на работе на него. з.ы. Афтар уже опдейт выпустил... сегодня.. до 3.1 (видать пронюхал или совпадение =) А я успел скачать ыыы ![]() з.з.ы. не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора? (мну бы не помешал GERMES, поду поищу на руборде есле не найду закажу в соответствующей теме) ----- AutoIt ![]() |
|
Создано: 06 июля 2007 15:55 · Личное сообщение · #17 OLEGator пишет: не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора? А лучше разные продукты накрытые EXECryptor-oм... Я смотрел разные туториалы и разные подходы... У самого не получилось ничего подобного... То ли инструменты не те, то ли программы слишком отличаются... То ли руки.... Скорее всего это конечно... Но, замечу одно, что интересно бы ло бы посмотреть туториалы с разными программами накрытыми этим протом, но туториалы одного автора. Это очень важный момент. Те же инструменты, похожий подход и возможные нюансы, а самое главное стиль одного человека. Я пробовал по уроку RSI и по pdf идущей с oepfinder от дерокко дойти до oep, у них код почти одинаковый и ясно всё в принципе, а у меня бред какой то (не дошёл ?): .text:004B08C3 imul byte ptr [edx]
![]() |
|
Создано: 06 июля 2007 18:28 · Личное сообщение · #18 |
|
Создано: 07 июля 2007 02:32 · Личное сообщение · #19 ToBad Вот сделал финальный ролик: ifolder.ru/2590301 (2,04 MB) "Профессионалов" прошу ногами не пинать, первый раз распаковывал гавнопрот, поэтому как получилось так и заснял! Gideon Vi Вот инсталяха той версии по которой ролик: ifolder.ru/2590394 (3.22 MB) З.Ы. в аттаче скрипты которые юзал в ролике ( мож кому понадобятся ![]() ![]() ![]() |
|
Создано: 07 июля 2007 03:36 · Личное сообщение · #20 OLEGator пишет: не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора? (мну бы не помешал GERMES, поду поищу на руборде есле не найду закажу в соответствующей теме) Глянул! там точно такая же ситуация как и с этой прогой которую недавно распаковал. только 2 ньюанса: 1) Скрипт не определил 2 функции ( FindWindowExA и FindWindowA) 2) Не получилось записать импорт в оригинальную секцию, т.к. не хватило места. А в остальном тот же принцип что я использовал. можешь проверить ![]() Вот распакованный: ifolder.ru/2590551 ![]() ![]() |
|
Создано: 07 июля 2007 05:56 · Личное сообщение · #21 RSI пишет: Вот инсталяха той версии по которой ролик Большое спасибо ![]() RSI пишет: поэтому как получилось так и заснял Ну по крайней мере получилось ![]() RSI пишет: 584d_06.07.2007_CRACKLAB.rU.tgz - Scripts.rar В аттаче ExeCryptor 2.xx IAT Rebuilder v1.9 - по совету pavka кое что поправлено. Вроде бы есть более новые версии, но на паблик их ни кто не кладёт ![]() HAGGAR пишет: 4. Remove or disable all plugins which purpose is to hide OllyDbg from protecors. ExeCryptor detects modified imports and by that most such plugins are detected. Это какие плаги криптор вдруг палить стал? Адвансед, с включённым Scramble Export Table, чтоли? ![]() ![]() |
|
Создано: 07 июля 2007 05:57 · Личное сообщение · #22 |
|
Создано: 07 июля 2007 08:57 · Личное сообщение · #23 |
|
Создано: 07 июля 2007 10:17 · Личное сообщение · #24 |
|
Создано: 07 июля 2007 11:10 · Личное сообщение · #25 |
|
Создано: 07 июля 2007 11:30 · Личное сообщение · #26 |
|
Создано: 07 июля 2007 12:40 · Личное сообщение · #27 |
|
Создано: 07 июля 2007 12:49 · Личное сообщение · #28 |
|
Создано: 07 июля 2007 15:04 · Личное сообщение · #29 |
|
Создано: 07 июля 2007 19:09 · Личное сообщение · #30 У меня на одной программке ExeCryptor.2.x.IAT.Rebuilder-PE_Kill циклился, уже хотел спрашивать почему, но скачал ExeCryptor 2.xx IAT Rebuilder v1.9 и он отлично отработал. RSI - спасибо за видео !!! Я приближаюсь к своей первой распаковке по твоему тутариалу. Gideon Vi - спасибо за аттач. Так же хотел спросить, в двух словах, как работает ExeCryptor 2.0.x - 2.3.x OEP finder script by HAGGAR ? После пробега в 2-3 секунды пишет скрипт финиш... И всё... ![]() |
. 1 . 2 . 3 . 4 . 5 . 6 . >> |
![]() |
eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |