Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых)

 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение

Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 13:51
· Личное сообщение · #1

Привет всем.
Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз.

Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB)

Как уже понятно - это чат для локальной сети.

Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ).

Итак, что я нарыл:
1) Прога написана на Delphi

2) Нашел тем же способом как в статье IAT ( и восстановил скриптом )
Начало RVA IAT: 0026617C
Размер IAT: 7BC

3) OEP оказалось только одно, и без спертого кода.
OEP: 0024FE80

4) TLS: 0026A000

Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

И вот возник вопрос. Почему это такое? и как с ним бороться?



Ранг: 5.3 (гость)
Активность: 0.010
Статус: Участник

Создано: 07 июля 2007 19:20
· Личное сообщение · #2

OLEGator пишет:
прогу плиз дайте каторой таки ролики делать..


Camtasia Studio v4.0.1
весит: 33.49 MB
прямая ссылка: www.techsmith.com/download/camtasiatrialthx.asp




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 07 июля 2007 20:22
· Личное сообщение · #3

спасибо уже получил.
=)

-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 07 июля 2007 22:24
· Личное сообщение · #4

А есть инфа по снятию говнопрота с длл?

slil.ru/24604894

-----
Computer Security Laboratory





Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 07 июля 2007 23:04
· Личное сообщение · #5

[HEX]
с анпаком dll - геморрой из-за релоков
инлайн+дамп с импортом - проще




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 08 июля 2007 04:46
· Личное сообщение · #6

Archer пишет:
Юзайте фантом, там всё в 0 кольце, хрен спалит.


Так и делаю В сочетании с HideToolz

Archer пишет:
некоторые функи прямо в начале перенаправлены с помощью jmp


Хм, а это происходит при использовании всех функций или только хайдящих? В нём не мало интересных фишек, которые очень бы не хотелось в ручную, в экзешник переносить



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 08 июля 2007 06:35
· Личное сообщение · #7

Вчера скачал с сайта этого же автора программу PrevedSMS, и заметил такую фишку.

У меня стоит 2 винды:
1) без сервис паков
2) с SP2 и обновками

Так вот основная у меня это №1, т.к. комп слобоват. но в ней прога не захотела работать...
Поэтому я решил запустить ее из винды №2. Так все прекрасно заработало.

Но....!!! на винде с сервиспаками мне так и не удалось запустить криптор под олькой - так как это было в ролике!!! Ваще писец - 2 часа проковырялся и нифига ( попробовал даже на тех прогах которые уже распаковал и ваще ничего, пробовал ставить Phant0m и HideDebugger - нифига не помогло.
Прога грузат все модули и уходит в Terminate)
Поэтому ВЫВОД - снятие криптора на моем ролике возможно тока на старом Win XP Pro без SP - а иначе надо искать еще доп. антиотладочные фичи, которые я так и не нашел.

Мож кто подскажет где можно найти информацию по обходу антиотладки у криптора!?!



Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 08 июля 2007 06:44
· Личное сообщение · #8

RSI
У меня XP SP2. Повторил все твои шаги из ролика. Использовал ольку от SLV +Phant0m с галочкой на load driver.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 08 июля 2007 07:35
· Личное сообщение · #9

RSI пишет:
основная у меня это №1, т.к. комп слобоват


ты считаешь, что установка критических обновлений снижает производительность системы?



Ранг: 23.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 08 июля 2007 11:37
· Личное сообщение · #10

RSI пишет:
Вот сделал финальный ролик: ifolder.ru/2590301 (2,04 MB)


На данный момент иностранный трафик у этого файла превышает Российский.

Перезалейте плиз!




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 08 июля 2007 11:50
· Личное сообщение · #11

N_E_O пишет:
На данный момент иностранный трафик у этого файла превышает Российский.
Перезалейте плиз!


Выложил на один день... http://tobadko.narod.ru/Unpacking_MyChatServer_3.0.swf




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 июля 2007 12:13
· Личное сообщение · #12

N_E_O
еще кучка зеркал
hexcsl.com/upload/stats/59

-----
Computer Security Laboratory





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 июля 2007 12:22
· Личное сообщение · #13

Gideon Vi
В оллиадвансд при юзанье некоторых хайдящих функций появляется jmp в начале функции. Если хайд поубирать, то говнопрот палить не должен. А какие конкретно функции-в принципе можно проверить, просто глянув олькой начало.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 08 июля 2007 13:56
· Личное сообщение · #14

Amok
Gideon Vi пишет:
ты считаешь, что установка критических обновлений снижает производительность системы?


Нет! просто они мне не нужны, есть вторая винда с последними обновлениями там и инет и программинг.
а все остальное летает в первой, пока меня это устраивает. Как говорится на вкус и цвет...

Amok пишет:
У меня XP SP2. Повторил все твои шаги из ролика. Использовал ольку от SLV +Phant0m с галочкой на load driver.


Эт хорошо! А какая версия Phant0m, у меня после этой опции не хочет какую-то библу подгружать.
счас более точно гляну...




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 08 июля 2007 14:02
· Личное сообщение · #15

RSI пишет:
у меня после этой опции не хочет какую-то библу подгружать.


конкретнее надо писать что и как не пашет...
выкинь все плаги, ольгу поменяй и т.д. и т.п. )

-----
[nice coder and reverser]




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 08 июля 2007 14:17
· Личное сообщение · #16

Hellspawn
ОК! попробую...



Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 08 июля 2007 14:24
· Личное сообщение · #17

RSI пишет:
А какая версия Phant0m


PhantOm.plugin.0.60.fix

Кроме этого плуга был подгружен OllyDump и ODbgScript v1.64.3



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 08 июля 2007 16:25
· Личное сообщение · #18

Amok, Hellspawn

Спасибо! я убрал плуг HideDebugger 1.2.4 - тоже все заработало!

А кто-нибудь может подсказать (каким образом криптор проверяет ключ на валидность ), просто если там не сильно замудрено, то почему бы не попробовать написать инлайн-патчер, как для аспра...



Ранг: 23.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 08 июля 2007 23:23
· Личное сообщение · #19

У меня olly вылетает исользовал PhantOm.plugin.0.60.fix и HideToolz

При запуске HideToolz вылетает ошибка Error ZwLoadDriver 0xC0000001




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 09 июля 2007 02:03
· Личное сообщение · #20

Посмотрел сегодня мультик - до чего дошёл прогресс )
RSI, а почему у тебя первый эксепшн на 00000001 выставлен? Правильней было бы: 00000000 - FFFFFFFF




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 09 июля 2007 02:04
· Личное сообщение · #21

N_E_O, по хайду есть соответсвующий топик. Дело в перекрёстных хуках - тут уже как кому повезёт




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 09 июля 2007 08:25
· Личное сообщение · #22

Посмотрел сегодня видео, есть одно замечание, в сабже, на котором снимался ролик, использовался, скорей всего, скарденный криптор, по этому ни оеп не испорчен, ни дополнительных вызовов криптора нет, и в следствии этого, секции криптора отрезались без проблем, но, не обольщайтесь, в 90% у вас так не получится. Максимум, что можно будет сделать, так это отрезать только две последнии секции. Имейте это ввиду.



Ранг: 23.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 09 июля 2007 09:39
· Личное сообщение · #23

RSI

А ты чем пользовался для скрытия оли? И с какими настройками.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 09 июля 2007 15:31
· Личное сообщение · #24

там же в ролике есть настройки + Phant0m c опцией load driver.

NIKOLA
+1

так и есть, на других прогах намного сложнее. там OEP полность размазано и часть вызовов идет в код криптора, поэтому тока можно отрезать одну, ну иногда две секции.




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 09 июля 2007 19:15
· Личное сообщение · #25

RSI пишет:
Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

Вообще, это старый баг в 1.6 - фиксится изменением условного перехода на безусловный в API NtOpenProcess после проверки за call _SeSinglePrivilegeCheck, после чего ImpRec уже хаватет процесс как полагается.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 09 июля 2007 19:37
· Личное сообщение · #26

YDS
Спасиб!




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 10 июля 2007 00:06
· Личное сообщение · #27

RSI
теперь можешь и за это www.spyarsenal.com/network-sniffer/give-me-too.zip взяться.
тут вроде и не последняя версия криптора но более сложного варианта мне не попадалось



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 10 июля 2007 04:03
· Личное сообщение · #28

r99 пишет:
тут вроде и не последняя версия криптора но более сложного варианта мне не попадалось

Оеп там не сперто импорт обычный без заморочек, На оеп выйти в два приема бряк на запись в дата бряк на доступ в код и бряк обратно на запись дата и мы чуть ниже оеп! Много метаморфа так он обычный не сложне чем в других прогах




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 10 июля 2007 09:10
· Личное сообщение · #29

pavka
там другие радости.
в проте с oep-ом и так все ясно - на него даже из Hiew попасть можно



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 10 июля 2007 12:53
· Личное сообщение · #30

r99 пишет:
там другие радости.

Я с полгода назад смотрел ее ни чего особо мудрого там не видел запустить дамп не было особых проблемм!




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 10 июля 2007 12:57
· Личное сообщение · #31

pavka
я нигде больше не видел оба crc-check в основном шреде


<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати