Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых) |
![]() |
eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |
<< . 1 . 2 . 3 . 4 . 5 . 6 . >> |
Посл.ответ | Сообщение |
|
Создано: 05 июля 2007 13:51 · Личное сообщение · #1 Привет всем. Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз. Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB) Как уже понятно - это чат для локальной сети. Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ). Итак, что я нарыл: 1) Прога написана на Delphi 2) Нашел тем же способом как в статье IAT ( и восстановил скриптом ) Начало RVA IAT: 0026617C Размер IAT: 7BC 3) OEP оказалось только одно, и без спертого кода. OEP: 0024FE80 4) TLS: 0026A000 Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!! И вот возник вопрос. Почему это такое? и как с ним бороться? ![]() |
|
Создано: 07 июля 2007 19:20 · Личное сообщение · #2 |
|
Создано: 07 июля 2007 20:22 · Личное сообщение · #3 |
|
Создано: 07 июля 2007 22:24 · Личное сообщение · #4 |
|
Создано: 07 июля 2007 23:04 · Личное сообщение · #5 |
|
Создано: 08 июля 2007 04:46 · Личное сообщение · #6 Archer пишет: Юзайте фантом, там всё в 0 кольце, хрен спалит. Так и делаю ![]() Archer пишет: некоторые функи прямо в начале перенаправлены с помощью jmp Хм, а это происходит при использовании всех функций или только хайдящих? В нём не мало интересных фишек, которые очень бы не хотелось в ручную, в экзешник переносить ![]() ![]() |
|
Создано: 08 июля 2007 06:35 · Личное сообщение · #7 Вчера скачал с сайта этого же автора программу PrevedSMS, и заметил такую фишку. У меня стоит 2 винды: 1) без сервис паков 2) с SP2 и обновками Так вот основная у меня это №1, т.к. комп слобоват. но в ней прога не захотела работать... Поэтому я решил запустить ее из винды №2. Так все прекрасно заработало. Но....!!! на винде с сервиспаками мне так и не удалось запустить криптор под олькой - так как это было в ролике!!! Ваще писец - 2 часа проковырялся и нифига ( попробовал даже на тех прогах которые уже распаковал и ваще ничего, пробовал ставить Phant0m и HideDebugger - нифига не помогло. Прога грузат все модули и уходит в Terminate) Поэтому ВЫВОД - снятие криптора на моем ролике возможно тока на старом Win XP Pro без SP - а иначе надо искать еще доп. антиотладочные фичи, которые я так и не нашел. Мож кто подскажет где можно найти информацию по обходу антиотладки у криптора!?! ![]() ![]() |
|
Создано: 08 июля 2007 06:44 · Личное сообщение · #8 |
|
Создано: 08 июля 2007 07:35 · Личное сообщение · #9 |
|
Создано: 08 июля 2007 11:37 · Личное сообщение · #10 |
|
Создано: 08 июля 2007 11:50 · Личное сообщение · #11 |
|
Создано: 08 июля 2007 12:13 · Личное сообщение · #12 |
|
Создано: 08 июля 2007 12:22 · Личное сообщение · #13 |
|
Создано: 08 июля 2007 13:56 · Личное сообщение · #14 Amok Gideon Vi пишет: ты считаешь, что установка критических обновлений снижает производительность системы? Нет! просто они мне не нужны, есть вторая винда с последними обновлениями там и инет и программинг. а все остальное летает в первой, пока меня это устраивает. Как говорится на вкус и цвет... ![]() Amok пишет: У меня XP SP2. Повторил все твои шаги из ролика. Использовал ольку от SLV +Phant0m с галочкой на load driver. Эт хорошо! А какая версия Phant0m, у меня после этой опции не хочет какую-то библу подгружать. счас более точно гляну... ![]() |
|
Создано: 08 июля 2007 14:02 · Личное сообщение · #15 |
|
Создано: 08 июля 2007 14:17 · Личное сообщение · #16 |
|
Создано: 08 июля 2007 14:24 · Личное сообщение · #17 |
|
Создано: 08 июля 2007 16:25 · Личное сообщение · #18 |
|
Создано: 08 июля 2007 23:23 · Личное сообщение · #19 |
|
Создано: 09 июля 2007 02:03 · Личное сообщение · #20 |
|
Создано: 09 июля 2007 02:04 · Личное сообщение · #21 |
|
Создано: 09 июля 2007 08:25 · Личное сообщение · #22 Посмотрел сегодня видео, есть одно замечание, в сабже, на котором снимался ролик, использовался, скорей всего, скарденный криптор, по этому ни оеп не испорчен, ни дополнительных вызовов криптора нет, и в следствии этого, секции криптора отрезались без проблем, но, не обольщайтесь, в 90% у вас так не получится. Максимум, что можно будет сделать, так это отрезать только две последнии секции. Имейте это ввиду. ![]() |
|
Создано: 09 июля 2007 09:39 · Личное сообщение · #23 |
|
Создано: 09 июля 2007 15:31 · Личное сообщение · #24 |
|
Создано: 09 июля 2007 19:15 · Личное сообщение · #25 RSI пишет: Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!! Вообще, это старый баг в 1.6 - фиксится изменением условного перехода на безусловный в API NtOpenProcess после проверки за call _SeSinglePrivilegeCheck, после чего ImpRec уже хаватет процесс как полагается. ![]() |
|
Создано: 09 июля 2007 19:37 · Личное сообщение · #26 |
|
Создано: 10 июля 2007 00:06 · Личное сообщение · #27 |
|
Создано: 10 июля 2007 04:03 · Личное сообщение · #28 r99 пишет: тут вроде и не последняя версия криптора но более сложного варианта мне не попадалось Оеп там не сперто импорт обычный без заморочек, На оеп выйти в два приема бряк на запись в дата бряк на доступ в код и бряк обратно на запись дата и мы чуть ниже оеп! Много метаморфа так он обычный не сложне чем в других прогах ![]() |
|
Создано: 10 июля 2007 09:10 · Личное сообщение · #29 |
|
Создано: 10 июля 2007 12:53 · Личное сообщение · #30 |
|
Создано: 10 июля 2007 12:57 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . >> |
![]() |
eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |