Сейчас на форуме: _MBK_ (+7 невидимых)

 eXeL@B —› Основной форум —› Помогите опознать протектор.
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 226.0 (наставник), 67thx
Активность: 0.160
Статус: Участник

Создано: 26 июля 2007 17:56
· Личное сообщение · #1

PeID v0.94 говорит Microsoft Visual C++ v6.0 DLL *
TUHEA говорит Borland Delphi

Но прога явно чем-то защищена.
Помогите плиз опознать чем, и дайте совет как распаковать.


--> вот прога <-- http://rapidshare.com/files/45175760/Motronic.zip.html 300Kb




Ранг: 240.5 (наставник)
Активность: 0.190
Статус: Участник
Author of ACKiller

Создано: 26 июля 2007 18:28
· Личное сообщение · #2

Сверху аспак чуток попорченный, потом еще один пакер. Снимается без проблемм - после аспака идет распаковка секции кода и построение импорта. Чуток потрейси - и ты на ОЕР.



Ранг: 63.1 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 26 июля 2007 18:30 · Поправил: Sey
· Личное сообщение · #3

Походит на какую - то древнюю версию ExeCryptorа, зачуханную под обгаженным ASРackом.



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 26 июля 2007 18:31 · Поправил: BoOMBoX
· Личное сообщение · #4

Там ASPack, просто покрыт шелухой какой-то.

поспешил однако, там и дальше аспака ересь идет....

OEP: 401000
Borland C++



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 26 июля 2007 18:37
· Личное сообщение · #5

oep - 401000, как и положено для всех прог на C+ Builder
как уже грили под аспаком какое то дерьмо еще, ничего не портит, это даже не прот, импорт чистый, правда размеры надо указывать вручную, кроме того еще требуется пофиксить дамп (сравнять физ. и вирт. размеры), распаковывается элементарно

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 26 июля 2007 18:51 · Поправил: Bronco
· Личное сообщение · #6

BoOMBoX/TSRh пишет:
Там ASPack, просто покрыт шелухой какой-то.

+1
Можно и не трейсить,а тупо приатачиться,и поскролить секцию кода.Понятно что это борланд.Загрузи заново в Ольгу,поставь нардваре на адрес 00401000,перезагрузи,и два раза ф9.Дальше по классической схеме...)))))
размер иат 000009C4
Дамп где-то вышел 600kb
Ну там ещё с регом надо ковырять(я сначала не вкурил,подумал ключеген какой-то)

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 26 июля 2007 22:13 · Поправил: FrenFolio
· Личное сообщение · #7

Sey пишет:
Походит на какую - то древнюю версию ExeCryptorа

В самом деле, окно очень похоже.
BoOMBoX/TSRh пишет:
OEP: 401000
Borland C++

Bronco пишет:
размер иат 000009C4

Кстати, вот таблица импорта - дерево для ImpREC rapidshare.com/files/45222429/Motronic_1-5-4_ECU_Programmer_IAT_Tree.rar.html

-----
Программист SkyNet





Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 26 июля 2007 23:53 · Поправил: FrenFolio
· Личное сообщение · #8

SergX
Вот, чего уж там. Распакованный файл - rapidshare.com/files/45237680/Motronic_1-5-4_ECU_dumped_.rar.html
Bronco пишет:
Дамп где-то вышел 600kb

У меня получился в два с лишним раза больше = 1,35 Мб. Это у тебя после обрезания?

-----
Программист SkyNet





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 27 июля 2007 00:30
· Личное сообщение · #9

FrenFolio пишет:
У меня получился в два с лишним раза больше = 1,35 Мб. Это у тебя после обрезания?

Ну да..))))Если точнее 620kb,срезал последнюю секцию( я иат в родное место тыкал,поэтому её секция не последняя),и ребюлдПЕ плагином к PEiD(без галок в чекбоксах)
Ну это всё херня,с регистрацией пока вкурить не могу....)))))

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 226.0 (наставник), 67thx
Активность: 0.160
Статус: Участник

Создано: 27 июля 2007 08:25 · Поправил: SergX
· Личное сообщение · #10

Регистрацию в запакованном вроде снял.
Поставил нардваре на адрес 00401000 как говорил Smon
и по адресу 00497F34 ставим RETN



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 27 июля 2007 09:22 · Поправил: BoOMBoX
· Личное сообщение · #11

SergX пишет:
и по адресу 00497F34 ставим RETN


С адресочком косячок у тя вышел, там нули.

Bronco пишет:
Ну это всё херня,с регистрацией пока вкурить не могу....)))))


Мне так кажется, что Bronco имел в виду генерацию валидного ключа, т.к. проблемы регистрации патчиногом -там нет.

P.S.
На всякий случай:
0040813F 66:81FA D0A9 CMP DX,0A9D0
00408144 EB 05 JMP SHORT minunpac.0040814B
---------------------------------------------------------------------- -----------
00406EB0 0F94C0 SETE AL
00406EB3 B0 01 MOV AL,1
00406EB5 90 NOP


И введите любой серийник




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 27 июля 2007 09:36
· Личное сообщение · #12

BoOMBoX/TSRh пишет:
проблемы регистрации патчиногом -там нет

Теперь уже нет....))))))
Но самое интересное наверно впереди.
А для чего хоть утиля?
В гагуле глянул,какой-то ВАЗ или АвтоВАз

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 27 июля 2007 09:50
· Личное сообщение · #13

Bronco пишет:
В гагуле глянул,какой-то ВАЗ или АвтоВАз


походу мозги электроники для ВАЗов заливать можно через эту тулзень.



Ранг: 226.0 (наставник), 67thx
Активность: 0.160
Статус: Участник

Создано: 27 июля 2007 10:43
· Личное сообщение · #14

BoOMBoX/TSRh пишет:
С адресочком косячок у тя вышел, там нули.

это не косячок, а очепятка.
хотел написать 00407F34

Bronco пишет:
А для чего хоть утиля

Честно говоря, сам не знаю. Она мне не нужна, чисто спортивный интерес.



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 27 июля 2007 11:08
· Личное сообщение · #15

SergX пишет:
это не косячок, а очепятка.
хотел написать 00407F34


ага, похоже

но забанивание рег диалога, не лучший подход, лучше процедуры реги патчить, так надежнее




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 27 июля 2007 19:33
· Личное сообщение · #16

Кто в курсе чем Неро сейчас пакует свои продукты ?

Секции .nepku и .nepack о чем-нибудь говорят ??

-----
in search of sunrise




Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 28 июля 2007 09:54 · Поправил: BoOMBoX
· Личное сообщение · #17

bloom пишет:
Кто в курсе чем Неро сейчас пакует свои продукты ?

Секции .nepku и .nepack о чем-нибудь говорят ??


в 7 версии таких секций я не нашел, но могу предположить, что это пакер Neolite




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 28 июля 2007 15:20
· Личное сообщение · #18

bloom пишет:
Кто в курсе чем Неро сейчас пакует свои продукты ?

у меня версия NERO 7.7.5.1 ничем не пакована:
Packer/Compiler: Microsoft Visual C++ v7.0

BoOMBoX/TSRh пишет:
bloom пишет:
Кто в курсе чем Неро сейчас пакует свои продукты ?

Секции .nepku и .nepack о чем-нибудь говорят ??

в 7 версии таких секций я не нашел, но могу предположить, что это пакер Neolite

не, это вроде не NeoLite, еслм найду у себя на винте инстал нерки 6,6 то поставлю, гляну и отпишусь о результатах



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 28 июля 2007 16:36
· Личное сообщение · #19

Nero.exe v6.6.0.12 - ничем не пакован....

bloom, о какой версии идет речь?




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 28 июля 2007 17:12
· Личное сообщение · #20

BoOMBoX/TSRh пишет:

Nero.exe v6.6.0.12 - ничем не пакован....

bloom, о какой версии идет речь?


Сорри,
пакован Неровский просмотрщик защищенных дисков SecurDisk
ftp://ftp6.securdisc.net/SecurDiscViewer-1.0.2.1.exe

там и содержатся эти секции

-----
in search of sunrise





Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 30 июля 2007 19:52
· Личное сообщение · #21

ну так что - опознает кто-нить ?
залил отдельно exe
rapidshare.com/files/45963154/SecurDisc.rar

-----
in search of sunrise




Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 31 июля 2007 13:29
· Личное сообщение · #22

bloom пишет:
ну так что - опознает кто-нить ?


Я не познал может это самописный неровский пакер какой-то



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 31 июля 2007 17:26
· Личное сообщение · #23

Очень простой какой то
ОЕП
004E3DDE 6A 60 PUSH 60
004E3DE0 68 88BB5400 PUSH SecurDis.0054BB88
004E3DE5 E8 0E510000 CALL SecurDis.004E8EF8
004E3DEA BF 94000000 MOV EDI,94
004E3DEF 8BC7 MOV EAX,EDI
004E3DF1 E8 7A260000 CALL SecurDis.004E6470
004E3DF6 8965 E8 MOV DWORD PTR SS:[EBP-18],ESP
делаем дамп и выставляем IAT-- 00162088
bloom
выложи длл к ней




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 31 июля 2007 17:49
· Личное сообщение · #24

pavka
пожалуйста
sharebee.com/e87c1673

-----
in search of sunrise




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 31 июля 2007 18:17
· Личное сообщение · #25

bloom
Хм спасибо конечно ...Не пойму почему все ругают рапиду С таких гавенных обменников у меня не качается



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 31 июля 2007 18:21
· Личное сообщение · #26

pavka пишет:
Очень простой какой то


эт точно, только вопрос был в идентификации...




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 31 июля 2007 18:35 · Поправил: bloom
· Личное сообщение · #27

pavka пишет:
Не пойму почему все ругают рапиду С таких гавенных обменников у меня не качается

c каких ?
этот обменник sharebee просто сам заливает на другие и предосталяет ссылки.
там есть и на рапиду в том числе.
рапида конечно рулит, особенно когда ip динамический

-----
in search of sunrise




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 31 июля 2007 18:39
· Личное сообщение · #28

Компресии нет защиты никакой не понятно вобще зачем навешивали ..



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 31 июля 2007 18:44
· Личное сообщение · #29

bloom пишет:
этот обменник sharebee просто сам заливает на другие и предосталяет ссылки.
там есть и на рапиду в том числе.

Может и предоставляет Мне не предоставил




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 31 июля 2007 18:54
· Личное сообщение · #30

bloom пишет:
рапида конечно рулит

Не знаю, меня уже давно раздражает рапида:
1.качаешь две ссылки;
2.джава скрипты;если активиксе откажешь,не получишь доступ;
3.докачки нет,и ограничений ща до фига придумали.В топку её.
СендСпейс - спокойный и без гимора.
Шлёт линки(оба) на мыло.Вводить при закачке ничего не надо.Докачка есть.
IP не важен.
_http://www.sendspace.com/

-----
Чтобы юзер в нэте не делал,его всё равно жалко..



. 1 . 2 . >>
 eXeL@B —› Основной форум —› Помогите опознать протектор.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати