Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых)

 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
<< . 1 . 2 . 3 . 4 . 5 . 6 .
Посл.ответ Сообщение

Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 05 июля 2007 13:51
· Личное сообщение · #1

Привет всем.
Значится до этого никогда вплотную не сталкивался с гавнопротом... но вот все когда-нибудь бывает в первый раз.

Вот ссылка на прогу: www.nsoft-s.com/files/mcserv3ultimate.zip (3,22 MB)

Как уже понятно - это чат для локальной сети.

Там сама защита криптора - одним словом все как в статье PE_Kill - "Распаковка EXECryptor 2.3.9 на примере Family2007", т.е. уберешь криптор - пропадет и защита ( триал 30 дней ).

Итак, что я нарыл:
1) Прога написана на Delphi

2) Нашел тем же способом как в статье IAT ( и восстановил скриптом )
Начало RVA IAT: 0026617C
Размер IAT: 7BC

3) OEP оказалось только одно, и без спертого кода.
OEP: 0024FE80

4) TLS: 0026A000

Но вот в чем проблема! я когда восстанавил IAT, у меня ImpRec написал что неможет подгузить системные библиотеки и при определении импорта пишет Can't open this Process!!!

И вот возник вопрос. Почему это такое? и как с ним бороться?




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 22 июля 2007 00:15
· Личное сообщение · #2

NIKOLA
Вопрос о размере иат был риторический....))))))
В iuVCR,фишка с табличкой ,скорее всего частный случай.
По крайней мере я не сталкивался раньше,чтобы разделители между блоками системных модулей были такого большого размера,обычно же 4 байта.
А у плагина,как видишь, есть недокументированная оссобеность(выше уже изложена).
Ну типа.... в этом случае,его заюзать некомфортно...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 22 июля 2007 02:44
· Личное сообщение · #3

Bronco пишет:
чтобы разделители между блоками системных модулей были такого большого размера,обычно же 4 байта.

фишка Борланд си




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 22 июля 2007 04:33
· Личное сообщение · #4

pavka пишет:
фишка Борланд си

А мне казалось тут прот,чё то мутит.
Хотя нах ему это нужно?)))))))
У меня Борландовских нашлось всего четыре программы,вместе с этой.
В этих:
Reg Organizer
Durbetsel
OLLYDBG
всё путём.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 29 июля 2007 23:14
· Личное сообщение · #5

не хочу показаться назойливым, но сабж обновился и не хило, появились оч нужные функции такие как передача файлов.
мож кому не лень анпакуть? или уже есть анпакнутый?
з.ы.
знаю что надо идти в запросы, просто решил раз темка существует почему бы не попробовать..
сори если что..
3.2 Ultimate http://www.nsoft-s.com/files/mcserv32ultimate.zip (17.07.2007)

-----
AutoIt




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 30 июля 2007 11:30
· Личное сообщение · #6

OLEGator

Походу автор просек фишку! в этой версии OEP уже сперто

З.Ы. седня вечерком восстановлю




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 30 июля 2007 11:46
· Личное сообщение · #7

=)
благодарю за помощь...
зы
темка на руборде вот http://forum.ru-board.com/topic.cgi?forum=35&topic=37031#1

-----
AutoIt




Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 30 июля 2007 11:48 · Поправил: Smon
· Личное сообщение · #8

del

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 сентября 2007 16:57
· Личное сообщение · #9

RSIНе можешь ли ты перезалить крякнутый сабж заново на рипиду или исчо куда-то, а то старые ссылки битые! И исчо такой вопрос, пробую чат аттачить Олькой, а она сворачивается либа вешается! В чём может быть причина? Заранее санкс!!



Ранг: 161.0 (ветеран)
Активность: 0.120
Статус: Участник

Создано: 10 сентября 2007 17:07
· Личное сообщение · #10

I_N_C_O пишет:
пробую чат аттачить Олькой, а она сворачивается либа вешается!

Юзай плаг Phant0m, который скрывает олю, скорее всего причина в этом.




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 18 сентября 2007 17:51
· Личное сообщение · #11

OLEGator
rapidshare.com/files/56566028/meyeserv.rar.html

RSI спасибо за тутор и дампер, все работает просто отлично...

-----
StarForce и Themida ацтой!





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 18 сентября 2007 23:44
· Личное сообщение · #12

Maximus пишет:
за тутор и дампер


Что за тутор и дампер ?




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 19 сентября 2007 06:42
· Личное сообщение · #13

NIKOLA
тутор:
http://www.exelab.ru/f/action=vthread&forum=1&topic=9276&p age=0#15
дампер
http://www.exelab.ru/f/action=vthread&forum=1&topic=6273&p age=9#29

Был в запое, все самое интересное пропустил? )))

-----
StarForce и Themida ацтой!




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 19 сентября 2007 16:23
· Личное сообщение · #14

Maximus пишет:
оригинал я так на своей машине и не запустил


У меня такая же фигня была, прожка не работает на Win XP без SP и вроде бы с SP1 тоже, зато на втором SP c некоторыми фиксами нормально, + прога немного кривовато написана, т.к. нет проверки на запущенный экземпляр, если запустить 2 сразу то начинает вываливаться

Там еще надо функцию регистарции пофиксить, а то будет в тексте сообшения добавлять надпись...




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 19 сентября 2007 16:32 · Поправил: Maximus
· Личное сообщение · #15

RSI пофиксил, 2 штуки, даже в абоуте написано что зарегано...

-----
StarForce и Themida ацтой!





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 19 сентября 2007 20:38
· Личное сообщение · #16

Maximus

Если речь про видео ролик, то, его уже нет.
Повторите.



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 19 сентября 2007 21:48
· Личное сообщение · #17

Maximus пишет:
PrevedSMS

билядь, терминацц0 не дойдя до еп. до этого все гавнопроги молчали...только у меня так?




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 19 сентября 2007 22:08
· Личное сообщение · #18

sniperZ у мну тож так было. Сдампил дампером от RSI, а импорт восстановил после того как распаковался последний бай из ИАТ (чета фантом не отрабатывает как надо)...

NIKOLA ролик есть, я тебе немного не ту ссыль дал
http://www.exelab.ru/f/action=vthread&forum=1&topic=9276&p age=0#19

-----
StarForce и Themida ацтой!




Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 20 сентября 2007 10:55
· Личное сообщение · #19

ух, ни как не могу обойти антиотладку гавнопрота на Preved SMS. может кто обошел? похоже там свежая версия...



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 21 сентября 2007 11:35
· Личное сообщение · #20

sniperZ
Там прокатывает тот прием, что я исп. в MyChatServer .

Итак:
1) Бери олю от SLV с плагами ( Phantom, OllyDump, OllyScript, CommandBar )
2) Оставляй первые 3 галки в Phantom (PEB, DRx, load driver )
3) Ставь систем брейпойнт и игнор след. исключений ( 0х800003, 0x8000004, 0xC0000005, 0xC000001E )
4) Запускай прогу, и убирай бряк с EP
5) ставь Togle бряк ( F2 ) на kernel32. _lread
6) жми Shift + F9 и понеслась...


<< . 1 . 2 . 3 . 4 . 5 . 6 .
 eXeL@B —› Основной форум —› Проблема при распаковке MyChatServer (EXECryptor )
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати