Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых)

 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
. 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение

Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 13:51
· Личное сообщение · #1

Привет всем.
Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз.

Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB)

Как уже понятно - это чат для локальной сети.

Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ).

Итак, что я нарыл:
1) Прога написана на Delphi

2) Нашел тем же способом как в статье IAT ( и восстановил скриптом )
Начало RVA IAT: 0026617C
Размер IAT: 7BC

3) OEP оказалось только одно, и без спертого кода.
OEP: 0024FE80

4) TLS: 0026A000

Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

И вот возник вопрос. Почему это такое? и как с ним бороться?




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 05 июля 2007 14:12
· Личное сообщение · #2

Я так понимаю, ты атачился к процессу, в таких случаях я убиваю не нужные трэды.
Можно в ольке сделать фулл аксесс ко всем секциям.



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 05 июля 2007 14:15
· Личное сообщение · #3

RSI пишет:
у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!

Не знаю, если указал правильный rva то никаких проблем возникнуть не должно, по крайней мере ни разу не встречал

RSI пишет:
4) TLS: 0026A000

тлс восстанавливать не обязательно, но обязательно почистить дворд по адресу указанному в TLS CallBack.

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 05 июля 2007 14:23
· Личное сообщение · #4

Можешь сделать так Если весь импорт восстановил скинь дамп , обнули иат загрузи дамп в ольку и сделай tree плагином от ap0x RL!Weasle Запусти импрек загрузи tree прикрути импорт к дампу ! лучше всего записывать в оригинальное место поэтому секцию лучше залить нулями



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 14:43
· Личное сообщение · #5

pavka
Спасибо! счас попробую....



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 17:05
· Личное сообщение · #6

NIKOLA
Я так и делал, и не помогло...

Smon
В том то и дело, что я указаываю правильный RVA...

Кароче получилось все немного проще, не работает ImpRec 1.6 - зато нормально работает ImpRec 1.4.2 , походу он и юзался в статье.

Чтобы не было дискуссий я заснял все свои действия на небольшой ролик.

Вот: ifolder.ru/2575007 ( 1.46 MB )

Поэтому просьба - у кого есть время гляньте что я делаю не так, чтоб на будущее не возникало таких вопросов.

Заранее огромное спасибо!



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 05 июля 2007 18:23
· Личное сообщение · #7

RSI пишет:
ImpRec 1.6 - зато нормально работает ImpRec 1.4.2

Вообще то ситуация достаточно странная если все обстоит именно так как ты пишешь RSI пишет:
у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

А насколко я помню скрипт PE_Kill пишет в иат только адреса то скорее всего кролик просто издох



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 19:04
· Личное сообщение · #8

pavka
Так а че делать то?



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 19:05
· Личное сообщение · #9

pavka
Может заснимешь свой ролик по распаковке? былоб классно




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 05 июля 2007 19:33
· Личное сообщение · #10

RSI
по-моему ты плохо читал тутор PE_Killa
и прибил не тот шред



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 20:55
· Личное сообщение · #11

r99
а что это меняет?

разве оно отразится на импорте? мне казалось что нет.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 21:44
· Личное сообщение · #12

Все распаковал...

Видимо проблема была в том что я дампил при появлении окна ввода ключа...

После того как дошел в оле до OEP и сдампил OllyDump - все заработало.

Поэтому считаю вопрос решенным. Всем Спасибо за ответы




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 05 июля 2007 22:46
· Личное сообщение · #13

RSI пишет:
Поэтому считаю вопрос решенным.


Ну а финальное видео ? Я как раз собираюсь заняться тем же самым...




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 06 июля 2007 12:17
· Личное сообщение · #14

И собственно готовый продукт встудию!
Очень уж заинтересовал мну этот чат..
=)

-----
AutoIt




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 06 июля 2007 12:59
· Личное сообщение · #15

OLEGator пишет:
И собственно готовый продукт встудию!


Вот: ifolder.ru/2583252

Отрезал секции гавнопрота ( такое чувство что получил почти оригинал даже UPX без проблем его упаковал ), одним словом остался собой доволен

ToBad пишет:
Ну а финальное видео ?


Седня вечером будет!




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 06 июля 2007 14:18 · Поправил: OLEGator
· Личное сообщение · #16

Спасибо!
Отличный чат.
навороченый...
надо будет попробовать пересадить всех на работе на него.
з.ы.
Афтар уже опдейт выпустил... сегодня.. до 3.1 (видать пронюхал или совпадение =)
А я успел скачать ыыы
з.з.ы.
не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора?
(мну бы не помешал GERMES, поду поищу на руборде есле не найду закажу в соответствующей теме)

-----
AutoIt





Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 06 июля 2007 15:55
· Личное сообщение · #17

OLEGator пишет:
не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора?


А лучше разные продукты накрытые EXECryptor-oм... Я смотрел разные туториалы и разные подходы... У самого не получилось ничего подобного... То ли инструменты не те, то ли программы слишком отличаются... То ли руки.... Скорее всего это конечно... Но, замечу одно, что интересно бы ло бы посмотреть туториалы с разными программами накрытыми этим протом, но туториалы одного автора. Это очень важный момент. Те же инструменты, похожий подход и возможные нюансы, а самое главное стиль одного человека.
Я пробовал по уроку RSI и по pdf идущей с oepfinder от дерокко дойти до oep, у них код почти одинаковый и ясно всё в принципе, а у меня бред какой то (не дошёл ?):
.text:004B08C3 imul byte ptr [edx]
.text:004B08C5 cmp al, 0A4h
.text:004B08C7 call sub_65743D
.text:004B08CC
.text:004B08CC loc_4B08CC: ; CODE XREF: sub_63AB5F+34F6Bj
.text:004B08CC jmp loc_69E865
.text:004B08CC ; END OF FUNCTION CHUNK FOR sub_636D3D
.text:004B08D1 ; ---------------------------------------------------------------------- -----
.text:004B08D1 add edi, 0B21C9CB8h
.text:004B08D7 xchg edi, [esp]
.text:004B08DA jmp sub_65BFD1





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 06 июля 2007 18:28
· Личное сообщение · #18

RSI, есть возможность залить оригинальную инсталяшку?



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 07 июля 2007 02:32
· Личное сообщение · #19

ToBad
Вот сделал финальный ролик: ifolder.ru/2590301 (2,04 MB)

"Профессионалов" прошу ногами не пинать, первый раз распаковывал гавнопрот,
поэтому как получилось так и заснял!

Gideon Vi
Вот инсталяха той версии по которой ролик: ifolder.ru/2590394 (3.22 MB)

З.Ы. в аттаче скрипты которые юзал в ролике ( мож кому понадобятся )

584d_06.07.2007_CRACKLAB.rU.tgz - Scripts.rar



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 07 июля 2007 03:36
· Личное сообщение · #20

OLEGator пишет:
не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора?
(мну бы не помешал GERMES, поду поищу на руборде есле не найду закажу в соответствующей теме)


Глянул! там точно такая же ситуация как и с этой прогой которую недавно распаковал.
только 2 ньюанса:
1) Скрипт не определил 2 функции ( FindWindowExA и FindWindowA)
2) Не получилось записать импорт в оригинальную секцию, т.к. не хватило места.

А в остальном тот же принцип что я использовал. можешь проверить

Вот распакованный: ifolder.ru/2590551




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 07 июля 2007 05:56
· Личное сообщение · #21

RSI пишет:
Вот инсталяха той версии по которой ролик


Большое спасибо

RSI пишет:
поэтому как получилось так и заснял


Ну по крайней мере получилось

RSI пишет:
584d_06.07.2007_CRACKLAB.rU.tgz - Scripts.rar


В аттаче ExeCryptor 2.xx IAT Rebuilder v1.9 - по совету pavka кое что поправлено. Вроде бы есть более новые версии, но на паблик их ни кто не кладёт

HAGGAR пишет:
4. Remove or disable all plugins which purpose is to hide
OllyDbg from protecors. ExeCryptor detects modified
imports and by that most such plugins are detected.


Это какие плаги криптор вдруг палить стал? Адвансед, с включённым Scramble Export Table, чтоли?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 07 июля 2007 05:57
· Личное сообщение · #22

Попытка номер два (аттач).

fc55_06.07.2007_CRACKLAB.rU.tgz - ExeCryptor 2.xx IAT Rebuilder v1.9.rar



Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 07 июля 2007 08:57
· Личное сообщение · #23

RSI
А я не догнал, зачем брякались на _lread?



Ранг: 49.0 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 07 июля 2007 10:17
· Личное сообщение · #24

RSI
Спасибо, хороший ролик




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 07 июля 2007 11:10
· Личное сообщение · #25

ролик классный.
за унпакед спасибо.
з.ы.
прогу плиз дайте каторой таки ролики делать..


-----
AutoIt





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 07 июля 2007 11:30
· Личное сообщение · #26

Gideon Vi
Криптор реально палит оллиадвансд из-за того, что некоторые функи прямо в начале перенаправлены с помощью jmp, он палит это дело. С какой версии-хз. Юзайте фантом, там всё в 0 кольце, хрен спалит.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 07 июля 2007 12:40
· Личное сообщение · #27

Gideon Vi
Спасибо за скрипт!

Amok пишет:
А я не догнал, зачем брякались на _lread?


А ты попробуй запустить без бряка - нифига не получится, сам не понял в чем фишка...

OLEGator
Я делал с помощью InstantDemo 4.00.20, т.к. другие версии бажные...



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 07 июля 2007 12:49
· Личное сообщение · #28

OLEGator пишет:
не хочу показаться не вежлевым, но нет ли желания поломать все продукты данного афтора?


Кста посмотрел цены на продукты:

GERMES сервер 2.0 Ultimate (100 пользователей - $400) + Ultimate (800 подключений - $1100) =

З.Ы. Итого уже в этом топе распаковано на $1500, пипец...




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 07 июля 2007 15:04
· Личное сообщение · #29


ыыыы
афтор обидецо...

-----
AutoIt





Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 07 июля 2007 19:09
· Личное сообщение · #30

У меня на одной программке ExeCryptor.2.x.IAT.Rebuilder-PE_Kill циклился, уже хотел спрашивать почему, но скачал ExeCryptor 2.xx IAT Rebuilder v1.9 и он отлично отработал.
RSI - спасибо за видео !!! Я приближаюсь к своей первой распаковке по твоему тутариалу.
Gideon Vi - спасибо за аттач.

Так же хотел спросить, в двух словах, как работает ExeCryptor 2.0.x - 2.3.x OEP finder script by HAGGAR ?
После пробега в 2-3 секунды пишет скрипт финиш... И всё...


. 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати