Сейчас на форуме: _MBK_ (+7 невидимых)

 eXeL@B —› Основной форум —› Расскажите как снять Armadilla с этого файла?
Посл.ответ Сообщение

Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2007 09:03
· Личное сообщение · #1

Вот файл slil.ru/24684796

PeID говорит, что Armadillo 3.78 - 4.xx -> Silicon Realms Toolworks.

Armadillo Process Detach пишет:

Filename: ezcddax
Parent process iD: [00000E90]
Processing...
[PROTECTiON SYSTEM]
Professional Edition
[PROTECTiON OPTIONS]
Debug-Blocker protection detected
Strategic Code Splicing enabled
Import Table Elimination enabled
Nanomites Processing enabled
[CHiLD iNFO]
Child process iD: [000004D8]
Entry point: [00861000]
Original bytes: [60E80000]
Detached successfully

Делал по мануалам на 3-ю и 5-ю арму. OllyDbg вылетает с ошибкой о том, что выполнила не правильную инструкцию и как всегда будет закрыта. Вылетает поле того, как несколько раз выполнится MOV EDI,EDI.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 31 июля 2007 09:08
· Личное сообщение · #2

rat
Ты закрывал Armadillo Process Detach после деатача?

-----
Research For Food




Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2007 09:08
· Личное сообщение · #3

Нет, не закрывал.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 31 июля 2007 09:12
· Личное сообщение · #4

rat
У меня была подобная проблема, долго мучался, немог понять в чём дело. Попробуй взять чистую ольку, не накрытую ничем, должно прокатить

-----
Research For Food




Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2007 10:06
· Личное сообщение · #5

daFix

Попробовал, такая же ерунда.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 31 июля 2007 11:51
· Личное сообщение · #6

А у тебя оля пропачена от глюка с дебаг строкой?



Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2007 12:21
· Личное сообщение · #7

Оля у меня OllyDbg v1.10 XP Style by BoOMBoX/TSRh2004



Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2007 12:47 · Поправил: rat
· Личное сообщение · #8

В общем слил олю с оригинального сайта. Таже фигня что и с OllyDbg v1.10 XP Style. Причем обе вываливаются даже на UnpackMe_Armadillo_5.0.

Bit-hack
А чем или как патчить?




Ранг: 275.9 (наставник), 340thx
Активность: 0.22=0.22
Статус: Участник
RBC

Создано: 31 июля 2007 12:53
· Личное сообщение · #9

rat, юзай сборку от SLV.

-----
Array[Login..Logout] of Life




Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 31 июля 2007 12:53
· Личное сообщение · #10

Попробуй поставить плаг OllyAdvanced




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 31 июля 2007 13:08
· Личное сообщение · #11

rat, юзай либо готовые сборки Оли (патченые), либо:
BoOMBoX/TSRh пишет:
плаг OllyAdvanced

только в нем на форме Bugfixer поставь галочку возле: Kill %s%s (full fix in string-routine) и не придется самоу нечего патчить



Ранг: 200.3 (наставник)
Активность: 0.090
Статус: Участник

Создано: 31 июля 2007 13:09
· Личное сообщение · #12

OllyAdvanced на чистую олли (с офф сайта) если поставить, то палиться в арме ничего небудет.
Со slil.ru не все качать могут (у меня скорость 0,1 - 0,3 к примеру), и если выкладываешь - смотри чтоб минимальный дистрибутив работал

-----
Само плывет в pуки только то, что не тонет.




Ранг: 221.3 (наставник), 135thx
Активность: 0.190.07
Статус: Участник

Создано: 31 июля 2007 18:38
· Личное сообщение · #13

rat
Хм, я тоже юзаю OllyDbg v1.10 XP Style by BoOMBoX/TSRh2004 с phOntom и OllyAdvanced, у меня нету косяков, все нормально снимаецо.

-----
xchg dword [eax], eax




Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 01 августа 2007 08:50
· Личное сообщение · #14

Поставил OllyAdvanced, вылетать перестало.

Чего то по мануалам не могу пока снять арму эту. Разница между 3-й и 4-й большая?

И еще, что такое?:
Strategic Code Splicing, Nanomites Processing.



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 01 августа 2007 09:35
· Личное сообщение · #15

rat
Это дополнительные опции защиты, вторая из которых новичкам в распаковке армы обычно не под силу.
Для тебя конкретно:
Strategic Code Splicing - из программы воруется часть кода, которая размешивается мусором и помещается в отдельный блок памяти.
Nanomites Processing - из программы воруются условные переходы и заменяются на int3, которые протектор обрабатывает сам определяя адрес перехода.

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 32.5 (посетитель), 3thx
Активность: 0.030
Статус: Участник

Создано: 01 августа 2007 10:00
· Личное сообщение · #16

А у меня на инструкции RDTSC выдает - Debugged program was unable to process exception и программа закрывается, хоть и стоит в OllyAdvanced галочка Anti-RDTSC И вообще при загрузке оли падает процесс svchost и нет виснет, даже отключится не могу




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 01 августа 2007 10:50
· Личное сообщение · #17

Dem0n1C пишет:
стоит в OllyAdvanced галочка Anti-RDTSC


как раз из за этогои выдаёт)))) выключи её...

-----
[nice coder and reverser]




Ранг: 32.5 (посетитель), 3thx
Активность: 0.030
Статус: Участник

Создано: 01 августа 2007 11:58
· Личное сообщение · #18

Hellspawn пишет:

>Dem0n1C пишет:
>стоит в OllyAdvanced галочка Anti-RDTSC

как раз из за этогои выдаёт)))) выключи её...


Спасибо большое помогло и свцхост перестал падать



Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 01 августа 2007 14:08
· Личное сообщение · #19

Попробовал снять арму с помощью dilloDIE 1.4 и dilloDIE 1.6. Они пишут что
CreateProcess...
--> Filename: ezcddax.exe
--> Process ID: 00000BE8
Debugblocker detected...
Entering Child Process...
--> Process ID: 000008BC
New Thread created. ID: 00000770
New Thread created. ID: 00000F28
New Thread created. ID: 000009AC
New Thread created. ID: 00000930
New Thread created. ID: 0000086C
New Thread created. ID: 00000BDC
New Thread created. ID: 00000154
New Thread created. ID: 00000978
New Thread created. ID: 00000AB0
New Thread created. ID: 00000C68
New Thread created. ID: 0000081C
New Thread created. ID: 00000C6C
New Thread created. ID: 00000814

И всё. Ничего не распаковывает. Прога висит запущенная. Если закроешь, то пишет Eeeek. Process died.

Пробовал играть опциями. То же самое.




Ранг: 104.9 (ветеран), 46thx
Активность: 0.040.02
Статус: Участник

Создано: 01 августа 2007 15:19 · Поправил: ManHunter
· Личное сообщение · #20

rat пишет:
Попробовал снять арму с помощью dilloDIE 1.4 и dilloDIE 1.6. Они пишут что


это 5-я арма, все ее симптомы. dilloDIE тут не поможет.
я такое же наблюдал на последнем HyperSnap-DX



Ранг: 221.3 (наставник), 135thx
Активность: 0.190.07
Статус: Участник

Создано: 01 августа 2007 15:50
· Личное сообщение · #21

rat
Возьми Armadillo Find Protected v1.7 и посмотри с какими опциям стоит арма.
ЗЫ: где то недавно на форуме пролетала ссылка на ArmaFP v1.7

-----
xchg dword [eax], eax





Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 01 августа 2007 19:01 · Поправил: FrenFolio
· Личное сообщение · #22

v0id2k пишет:
Возьми Armadillo Find Protected v1.7 и посмотри с какими опциям стоит арма.

А зачем? Он определил и при помощи Armadillo Process Detach.
ManHunter пишет:
это 5-я арма, все ее симптомы. dilloDIE тут не поможет.

+1 ArmaFP v1.7 показал версию 5.02.
Кстати, кому интересно, вот сайт программы www.poikosoft.com/.
Прога Easy CD-DA Extractor 10.5 build 1 и размером 5,5 Мб.

-----
Программист SkyNet




Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 02 августа 2007 14:01
· Личное сообщение · #23

Кто еще кроме меня пробовал снять аму с этого файла?



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 02 августа 2007 15:16
· Личное сообщение · #24

народ, а кто что-нть путное по восстановлению наномитов может подсказать...?
авто-анпакеры и ArmInline не в счет...
почитал тутор Guan de Dio про инжект кода, но немного не въехал...
основной текст переведен на англицкий, а текст в картинках - нет...
может есть на родном языке что-то подобное...?



Ранг: 21.1 (новичок)
Активность: 0.030
Статус: Участник

Создано: 02 августа 2007 15:21
· Личное сообщение · #25

s0cpy пишет:
народ, а кто что-нть путное по восстановлению наномитов может подсказать...?
авто-анпакеры и ArmInline не в счет...
почитал тутор Guan de Dio про инжект кода, но немного не въехал...
основной текст переведен на англицкий, а текст в картинках - нет...
может есть на родном языке что-то подобное...?


глянь-ка вот это:http://estetatet.narod.ru/Archives/ru_Lydia_3_Nanomites.rar


 eXeL@B —› Основной форум —› Расскажите как снять Armadilla с этого файла?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати