| Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых) |
| eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |
| << . 1 . 2 . 3 . 4 . 5 . 6 . >> |
| Посл.ответ | Сообщение |
|
|
Создано: 05 июля 2007 13:51 · Личное сообщение · #1 Привет всем. Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз. Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB) Как уже понятно - это чат для локальной сети. Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ). Итак, что я нарыл: 1) Прога написана на Delphi 2) Нашел тем же способом как в статье IAT ( и восстановил скриптом ) Начало RVA IAT: 0026617C Размер IAT: 7BC 3) OEP оказалось только одно, и без спертого кода. OEP: 0024FE80 4) TLS: 0026A000 Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!! И вот возник вопрос. Почему это такое? и как с ним бороться? ![]() |
|
|
Создано: 10 июля 2007 16:40 · Личное сообщение · #2 r99 Глянул! да уж действительно геморрой... Распаковать, то распаковал и даже запускается! тока такое чувство что крипор туда не навесили, а встроили... т.к. прога на 50% стучится в криптор а так же осталась антиотладка криптора и проверка crc ( которую я так пока и не допер как пропатчить )!!!
Довольно муторно!!! тока никак не могу понять, если просто запускаю распакованный вариант он запускается, а если в отладчике ( + уберу антиотладку ), то прога запускается и подгружает все библы но остается просто висеть в памяти - не появляется главное окно - т.е. не подает ни каких признаков жизни. ![]() |
|
|
Создано: 10 июля 2007 16:59 · Личное сообщение · #3 |
|
|
Создано: 10 июля 2007 17:13 · Личное сообщение · #4 |
|
|
Создано: 10 июля 2007 18:05 · Личное сообщение · #5 |
|
|
Создано: 10 июля 2007 23:02 · Личное сообщение · #6 pavka пишет: грамотно поставленый прот снять дело не тривиальное! ;) Раз так - ИМХО легче заинлайнить
r99 Так ты зарегил ту прогу на которую мне дал ссыль? мне так для спортивного интереса. З.Ы. кста там счас на tuts4you голосование за самые лучшие проты, когда я голосовал у гавнопрота было тока 15%
![]() |
|
|
Создано: 10 июля 2007 23:12 · Поправил: YDS · Личное сообщение · #7 RSI пишет: ИМХО легче заинлайнить Далеко не всегда, т.к. часто из-за говна трудно найти место патча. Поэтому иногда проще и быстрее сначала распаковать, поисследовать, найти место патча, а уж потом инлайнить. Для релиза инлайн всегда лучше (размер патча меньше, чем распакоавнное exe) и надежнее. Да и если используется сабжевая регистрация - в 9 из 10 случаев проще и быстрее просто распаковать. ![]() |
|
|
Создано: 11 июля 2007 00:14 · Личное сообщение · #8 |
|
|
Создано: 11 июля 2007 01:08 · Личное сообщение · #9 |
|
|
Создано: 12 июля 2007 10:01 · Личное сообщение · #10 |
|
|
Создано: 12 июля 2007 11:24 · Личное сообщение · #11 |
|
|
Создано: 12 июля 2007 14:14 · Личное сообщение · #12 |
|
|
Создано: 12 июля 2007 14:20 · Личное сообщение · #13 |
|
|
Создано: 12 июля 2007 14:29 · Личное сообщение · #14 |
|
|
Создано: 12 июля 2007 16:26 · Личное сообщение · #15 |
|
|
Создано: 12 июля 2007 16:44 · Личное сообщение · #16 |
|
|
Создано: 15 июля 2007 14:43 · Личное сообщение · #17 Счас пока времени не много, но появилось желание написать статью по распаковке: "Распаковка ExeCryptor на примере Golden FTP Server Pro 3.06", сама прога написана на Borland C++, который мне стал часто попадаться накрытый криптором ( даже в случае с прогой ToBad). Хотел показать основные моменты восстановления OEP и снятия дампа... Вот поэтому возник вопрос нужно ли ее писать, или нафиг никому не нужно ??? ![]() |
|
|
Создано: 15 июля 2007 14:53 · Личное сообщение · #18 RSI пишет: Хотел показать основные моменты восстановления OEP и снятия дампа. О чем там писать? запустил скрипт ! скрипт отработал прога распакована! распаковка занимает меньше минуты Это профанация криптора! RSI пишет: основные моменты восстановления OEP Там востанавливать ни чего не нужно Грозный криптор как какой нить упх ловится на востановлении стека ;))
005C5E44 G> 2901 sub dword ptr ds:[ecx],eax <----VMoep 005C5E46 ^ E9 3B45FFFF jmp GFTPproU.005BA386 005C5E4B ^ 0F82 C4D5FEFF jb GFTPproU.005B3415 005C5E51 C1C0 16 rol eax,16 005C5E54 81F0 C34FD924 xor eax,24D94FC3 005C5E5A E8 31490100 call GFTPproU.005DA790 ![]() |
|
|
Создано: 15 июля 2007 15:00 · Поправил: FrenFolio · Личное сообщение · #19 |
|
|
Создано: 15 июля 2007 15:57 · Личное сообщение · #20 |
|
|
Создано: 15 июля 2007 16:05 · Личное сообщение · #21 |
|
|
Создано: 15 июля 2007 16:10 · Личное сообщение · #22 |
|
|
Создано: 15 июля 2007 16:14 · Поправил: FrenFolio · Личное сообщение · #23 Sturgeon пишет: не хочу ей изменять с Ехекриптором Но ведь Ехекриптор мужчина.
pavka пишет: Это как с барышней вместо того что бы гадать, даст не даст подойди да поболтай ) Все верно. Но ведь и барышни бывают разные! В случае с топ-моделью требуется опыт, - новичкам и бездельникам не дают.
----- Программист SkyNet ![]() |
|
|
Создано: 15 июля 2007 17:33 · Личное сообщение · #24 FrenFolio пишет: В случае с топ-моделью требуется опыт, Хм ..криптор если и топ модель то изрядно потасканая! Если всего того что есть на сайте по криптору для тебя недостаточно увы дела твои плохи! с помощью Hellspawn и Archer практический вся антиотладка идет лесом про ОЕП и импорт все уже сказано! По дописыванию начала в Borland C++ я полгода назад в одном из топов показывал на примере AdvancedDiary.v2.0 хотя повторю в последних версиях криптора это не обязательно , так в виде тренировки ;) Метаморф вот о чем нужно писать..;) ![]() |
|
|
Создано: 15 июля 2007 17:41 · Личное сообщение · #25 |
|
|
Создано: 15 июля 2007 20:01 · Личное сообщение · #26 |
|
|
Создано: 15 июля 2007 22:44 · Поправил: ToBad · Личное сообщение · #27 RSI пишет: Вот поэтому возник вопрос нужно ли ее писать, или нафиг никому не нужно ??? Обязательно нужно ! Дело в том, что у многих, при слове Екзекриптор отпадает даже желание пытаться его распаковать, но когда человек всё же решается (так было и в моём случае), он собирает все материалы на данную тему, смотрит, читает, пытается повторить. Для тех кто имел с этим дело не раз, а ведь именно они пишут статьи и делают туториалы, многие вещи сами собой разумеющиеся. Часто на них не останавливаются, а следовательно статьи рассчитаны на людей подготовленных, но такие не все... В этом смысле ещё один туториал или статья естественно будет нужна и полезна не для pavka конечно, а людям которые берутся за это впервые. Кто то может прочитать 5 статей и не въехать в тему, так как у каждого автора туториала свой подход и своя манера изложения, и может быть ещё один урок в котором пусть и не будет чего то нового для человека опытного, для новичка может оказаться решающим в освоении. ![]() |
|
|
Создано: 15 июля 2007 23:03 · Личное сообщение · #28 |
|
|
Создано: 15 июля 2007 23:28 · Личное сообщение · #29 |
|
|
Создано: 15 июля 2007 23:52 · Личное сообщение · #30 В общем во флуд это всё превращается. Те кто не имеет проблем с распаковкой Execryptor-a считает что нафиг не нужен ещё один тутор, те кто в вопросе не сильно смыслит конечно рад ещё одному... Так ведь ? Теперь давайте подумаем для кого делаются такие видеотуторы ? Правильно, в основном для людей которые хотят этому научится. А их мнение уже высказано... ![]() |
|
|
Создано: 16 июля 2007 01:26 · Личное сообщение · #31 |
| << . 1 . 2 . 3 . 4 . 5 . 6 . >> |
| eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor ) |


т.к. прога на 50% стучится в криптор а так же осталась антиотладка криптора и проверка crc ( которую я так пока и не допер как пропатчить )!!!












Для печати