Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых)

 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение

Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 13:51
· Личное сообщение · #1

Привет всем.
Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз.

Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB)

Как уже понятно - это чат для локальной сети.

Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ).

Итак, что я нарыл:
1) Прога написана на Delphi

2) Нашел тем же способом как в статье IAT ( и восстановил скриптом )
Начало RVA IAT: 0026617C
Размер IAT: 7BC

3) OEP оказалось только одно, и без спертого кода.
OEP: 0024FE80

4) TLS: 0026A000

Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

И вот возник вопрос. Почему это такое? и как с ним бороться?



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 10 июля 2007 16:40
· Личное сообщение · #2

r99
Глянул! да уж действительно геморрой...

Распаковать, то распаковал и даже запускается! тока такое чувство что крипор туда не навесили, а встроили... т.к. прога на 50% стучится в криптор а так же осталась антиотладка криптора и проверка crc ( которую я так пока и не допер как пропатчить )!!!

Довольно муторно!!! тока никак не могу понять, если просто запускаю распакованный вариант он запускается, а если в отладчике ( + уберу антиотладку ), то прога запускается и подгружает все библы но остается просто висеть в памяти - не появляется главное окно - т.е. не подает ни каких признаков жизни.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 10 июля 2007 16:59
· Личное сообщение · #3

r99
Поковыряй сам криптор последний там намного все интересней




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 10 июля 2007 17:13
· Личное сообщение · #4

rapidshare.com/files/30189552/24rc1b2.zip.html
здесь еще лежит мое ковыряние

на ру-борде один из авторов шароварщины уже зарекся защищать свои проги этим протом



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 10 июля 2007 18:05
· Личное сообщение · #5

r99 пишет:
на ру-борде один из авторов шароварщины уже зарекся защищать свои проги этим протом

грамотно поставленый прот снять дело не тривиальное! ;)



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 10 июля 2007 23:02
· Личное сообщение · #6

pavka пишет:
грамотно поставленый прот снять дело не тривиальное! ;)


Раз так - ИМХО легче заинлайнить


r99
Так ты зарегил ту прогу на которую мне дал ссыль? мне так для спортивного интереса.

З.Ы. кста там счас на tuts4you голосование за самые лучшие проты, когда я голосовал у гавнопрота было тока 15%




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 10 июля 2007 23:12 · Поправил: YDS
· Личное сообщение · #7

RSI пишет:
ИМХО легче заинлайнить

Далеко не всегда, т.к. часто из-за говна трудно найти место патча. Поэтому иногда проще и быстрее сначала распаковать, поисследовать, найти место патча, а уж потом инлайнить. Для релиза инлайн всегда лучше (размер патча меньше, чем распакоавнное exe) и надежнее.
Да и если используется сабжевая регистрация - в 9 из 10 случаев проще и быстрее просто распаковать.



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 11 июля 2007 00:14
· Личное сообщение · #8

Согласен! но случаи бывают разные, мож автор маньяк и насовал кучу проверок на распакованность + мутексы и т.д. - ведь бывает и такое!




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 11 июля 2007 01:08
· Личное сообщение · #9

RSI
ifolder.ru/2627214
здесь анпакнуто-крякнутый и оригинал
в 1-м приближении работает (кроме режима сервиса)
специфика проги - долго ждать всяких проверок (около 30 мин)



Ранг: 23.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 12 июля 2007 10:01
· Личное сообщение · #10

Запускаю olly EDD детектит [ YieldExecution ] и [ FileName ] в настройках PhantOm'а ставлю единственную галку на "load driver" в логи оли "Status: Driver loaded" все проверки EDD проходит, но при запуске проги olly всеровно вылетает

В чём может быть проблема?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 12 июля 2007 11:24
· Личное сообщение · #11

N_E_O пишет:
В чём может быть проблема?


в проте



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 12 июля 2007 14:14
· Личное сообщение · #12

YDS пишет:
если используется сабжевая регистрация - в 9 из 10 случаев проще и быстрее просто распаковать.

Сабжевая регистрация и после оеп бывает ;) к примеру прога FavoritesAndFiles2HTML



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 12 июля 2007 14:20
· Личное сообщение · #13

Да, кто нить кстати встречал прогу под сабжем, где после распаковки надо патчить мусор в котором лежат проверки на распакованность и црц ?

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 12 июля 2007 14:29
· Личное сообщение · #14

r99 пишет:
теперь можешь и за это www.spyarsenal.com/network-sniffer/give-me-too.zip взяться.


Вот тут есть!



Ранг: 35.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 12 июля 2007 16:26
· Личное сообщение · #15

pavka пишет:
На оеп выйти в два приема бряк на запись в дата бряк на доступ в код и бряк обратно на запись дата и мы чуть ниже оеп!

pavka это универсальный способ нахождения оеп в проге накрытой EXECryptorом или это конкретно для проги give-me-too?



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 12 июля 2007 16:44
· Личное сообщение · #16

Smon пишет:
котором лежат проверки на распакованность и црц ?

Хм.. таких много..
Amok пишет:
это универсальный способ нахождения оеп в проге накрытой EXECryptorом или это конкретно для проги give-me-too?

практический универсальный



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 15 июля 2007 14:43
· Личное сообщение · #17

Счас пока времени не много, но появилось желание написать статью по распаковке:

"Распаковка ExeCryptor на примере Golden FTP Server Pro 3.06",
сама прога написана на Borland C++, который мне стал часто попадаться накрытый криптором ( даже в случае с прогой ToBad).

Хотел показать основные моменты восстановления OEP и снятия дампа...

Вот поэтому возник вопрос нужно ли ее писать, или нафиг никому не нужно ???



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 15 июля 2007 14:53
· Личное сообщение · #18

RSI пишет:
Хотел показать основные моменты восстановления OEP и снятия дампа.

О чем там писать? запустил скрипт ! скрипт отработал прога распакована! распаковка занимает меньше минуты Это профанация криптора!

RSI пишет:
основные моменты восстановления OEP

Там востанавливать ни чего не нужно Грозный криптор как какой нить упх ловится на востановлении стека ;))
005C5E44 G> 2901 sub dword ptr ds:[ecx],eax <----VMoep
005C5E46 ^ E9 3B45FFFF jmp GFTPproU.005BA386
005C5E4B ^ 0F82 C4D5FEFF jb GFTPproU.005B3415
005C5E51 C1C0 16 rol eax,16
005C5E54 81F0 C34FD924 xor eax,24D94FC3
005C5E5A E8 31490100 call GFTPproU.005DA790




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 15 июля 2007 15:00 · Поправил: FrenFolio
· Личное сообщение · #19

RSI пишет:
Хотел показать основные моменты восстановления OEP и снятия дампа...
Вот поэтому возник вопрос нужно ли ее писать, или нафиг никому не нужно ???

Напиши. Пусть будет.

-----
Программист SkyNet




Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 15 июля 2007 15:57
· Личное сообщение · #20

Не "пусть будет", а обязательно пиши!
Я с сам пока за распаковку такого не берусь, но читаю все подряд с большим интересом.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 15 июля 2007 16:05
· Личное сообщение · #21

Sturgeon пишет:
Я с сам пока за распаковку такого не берусь,

А ты возмись скачай с сайта Golden FTP Server Pro 3.06 да пробуй! Это как с барышней вместо того что бы гадать, даст не даст подойди да поболтай )



Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 15 июля 2007 16:10
· Личное сообщение · #22

Да я такого же мнения.
Только я сейчас начал окучивать Армадиллу, и не хочу ей изменять с Ехекриптором




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 15 июля 2007 16:14 · Поправил: FrenFolio
· Личное сообщение · #23

Sturgeon пишет:
не хочу ей изменять с Ехекриптором

Но ведь Ехекриптор мужчина.
pavka пишет:
Это как с барышней вместо того что бы гадать, даст не даст подойди да поболтай )

Все верно. Но ведь и барышни бывают разные! В случае с топ-моделью требуется опыт, - новичкам и бездельникам не дают.

-----
Программист SkyNet




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 15 июля 2007 17:33
· Личное сообщение · #24

FrenFolio пишет:
В случае с топ-моделью требуется опыт,

Хм ..криптор если и топ модель то изрядно потасканая! Если всего того что есть на сайте по криптору для тебя недостаточно увы дела твои плохи! с помощью Hellspawn и Archer практический вся антиотладка идет лесом про ОЕП и импорт все уже сказано! По дописыванию начала в Borland C++ я полгода назад в одном из топов показывал на примере AdvancedDiary.v2.0 хотя повторю в последних версиях криптора это не обязательно , так в виде тренировки ;)
Метаморф вот о чем нужно писать..;)




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 15 июля 2007 17:41
· Личное сообщение · #25

pavka пишет:
топ модель то изрядно потасканая!

Как бы там не было, но если RSI планирует написать статью, то зачем отговаривать?

-----
Программист SkyNet




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 15 июля 2007 20:01
· Личное сообщение · #26

pavka пишет:
Грозный криптор как какой нить упх ловится на востановлении стека ;))


Полностью с тобой согласен! сам уже это заметил... ;)

А насчет статьи! Вижу есть мнения, поэтому думаю позже напишу - лишним не будет




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 15 июля 2007 22:44 · Поправил: ToBad
· Личное сообщение · #27

RSI пишет:
Вот поэтому возник вопрос нужно ли ее писать, или нафиг никому не нужно ???


Обязательно нужно ! Дело в том, что у многих, при слове Екзекриптор отпадает даже желание пытаться его распаковать, но когда человек всё же решается (так было и в моём случае), он собирает все материалы на данную тему, смотрит, читает, пытается повторить. Для тех кто имел с этим дело не раз, а ведь именно они пишут статьи и делают туториалы, многие вещи сами собой разумеющиеся. Часто на них не останавливаются, а следовательно статьи рассчитаны на людей подготовленных, но такие не все... В этом смысле ещё один туториал или статья естественно будет нужна и полезна не для pavka конечно, а людям которые берутся за это впервые. Кто то может прочитать 5 статей и не въехать в тему, так как у каждого автора туториала свой подход и своя манера изложения, и может быть ещё один урок в котором пусть и не будет чего то нового для человека опытного, для новичка может оказаться решающим в освоении.



Ранг: 23.6 (новичок)
Активность: 0.030
Статус: Участник

Создано: 15 июля 2007 23:03
· Личное сообщение · #28

ToBad

Солидарен на 100%




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 15 июля 2007 23:28
· Личное сообщение · #29

ToBad
не согласен категорически.
1. туторов полно
2. новички - те которые сюда ходят - либо не читают ничего, либо не умеют читать, либо не хотят читать




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 15 июля 2007 23:52
· Личное сообщение · #30

В общем во флуд это всё превращается. Те кто не имеет проблем с распаковкой Execryptor-a считает что нафиг не нужен ещё один тутор, те кто в вопросе не сильно смыслит конечно рад ещё одному... Так ведь ?
Теперь давайте подумаем для кого делаются такие видеотуторы ? Правильно, в основном для людей которые хотят этому научится. А их мнение уже высказано...




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 16 июля 2007 01:26
· Личное сообщение · #31

ToBad пишет:
для кого делаются такие видеотуторы

Ой, только не синема...)))))
Весьма неудачное решение,для такого рода задач.
---------------
А вообще если есть желание,берёшь и делаешь.
Покрайней мере для себя закрепишь матиреал....))))))

-----
Чтобы юзер в нэте не делал,его всё равно жалко..



<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати