Сейчас на форуме: rtsgreg1989, zds, _MBK_ (+5 невидимых) |
![]() |
eXeL@B —› Основной форум —› Проблема при распоковке... |
<< . 1 . 2 . 3 . >> |
Посл.ответ | Сообщение |
|
Создано: 04 августа 2007 20:19 · Личное сообщение · #1 |
|
Создано: 07 августа 2007 08:11 · Поправил: Smon · Личное сообщение · #2 |
|
Создано: 07 августа 2007 08:17 · Личное сообщение · #3 В аттаче распакованный: ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 07 августа 2007 08:43 · Личное сообщение · #4 Smon Хоть бы поделился как распаковывал, а то сразу обсерать давай ![]() Smon пишет: уровень ExeStealth, не более того, т.е. для новичков Я же писал что этот чел частично использовал чтото из прота. Вообше в норм версии не хуже аспра... Smon Скока весит аттач? А еще кто нить распаковал этот злотрейнер? У меня проблема при восстановлении импорта, когда стою в олли на оеп дамплю в PeTools, в импреке вписываю оеп жму ИАТавтосерж затем, Гетимпорт, получаю белеберду, жму Автотрейс, и вот тут самоя большая непонятка, файл находясь под оллей в суспендед, просто завершается, че за прикол? ![]() |
|
Создано: 07 августа 2007 09:42 · Личное сообщение · #5 |
|
Создано: 07 августа 2007 10:00 · Личное сообщение · #6 |
|
Создано: 07 августа 2007 10:09 · Личное сообщение · #7 Вообще эти проты не то что все привыкли видеть, это т.н. промышленные протекторы, они используются еще на стадии компиляции т.е. внедряется некий код в исходник, а после компиляции еще проходиться сверху протом, как то так, сам видел (описал конечно примитивно). Вот фичи (которые известны мне) "XloX-Layer-Protector" -VM -ring0 -crypto -trash engine -Polymorph В трейнере нечего этого нет, это 100% ![]() |
|
Создано: 07 августа 2007 10:41 · Личное сообщение · #8 Где то там, за горизонтом есть "Неуловимый Джо Protector" ![]() Фичи: - Антидамп - ВМ - Метаморф - Полиморф - Ринг0 - Кодесплитинг - Обфускатор всех веток кода - Маркеры и куча других мощных фич, правда единственное что плохо, что его никогда никто не видел и не слышал о нём ))) ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 07 августа 2007 10:51 · Поправил: DIMAIN · Личное сообщение · #9 Smon Я уже над тобой ржу, и наверно не только я, мне единственное непонятно, тебе что действительно так обидно что у тебя нет этого прота... Можеш сколько угодно утверждать о несуществовании протов, приватные они на то и есть приватные что их юзают только приближонные. Smon И еще добавлю, с чего ты взял что про этот прот все должны знать, писался он не для продажи... lol ![]() |
|
Создано: 07 августа 2007 10:54 · Поправил: Smon · Личное сообщение · #10 DIMAIN Да нет, мне совершенно фиолетово до него честно говоря, просто смысл тут расписывать фичи, когда ты защищенное им файло всё равно выложить не можешь, а написать можно всё что угодно, пример - на два поста выше ![]() DIMAIN пишет: ржу DIMAIN пишет: lol смотри, доржёшься и дололаешься, отправят в DIMAIN пишет: в католажку за выложенные ранее приватные "творения" ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 07 августа 2007 11:02 · Личное сообщение · #11 |
|
Создано: 07 августа 2007 11:33 · Личное сообщение · #12 DIMAIN пишет: Вообще эти проты не то что все привыкли видеть, это т.н. промышленные протекторы, они используются еще на стадии компиляции т.е. внедряется некий код в исходник, а после компиляции еще проходиться сверху протом, как то так, сам видел (описал конечно примитивно). Вот фичи (которые известны мне) "XloX-Layer-Protector" -VM -ring0 -crypto -trash engine -Polymorph чел или дурачек или прикалывается ;) Навесили на свое говно Пекомпакт и какой то стремный криптор ! И обозвали свою шелуху сыпер пупер протекторм и запредили дебажить так как будет крах ... Какой там импорт востанавливать! Криптор сдирается var rgn var sz var va GPA "CreateProcessA","kernel32.dll" mov va,$RESULT BP va run BC va rtu mov va,eip add va,80 go va add va,19 sti mov rgn,eax go va mov sz,eax dm rgn, sz, "dump.exe" msg "File Unpacked" ret ну и пекомакт снимать кто как хочет кто руками кто любым анпакером на выбор ![]() Ну и само прожка такое же дерьмо ка и то что на нее навесили ! ![]() |
|
Создано: 07 августа 2007 11:35 · Личное сообщение · #13 DIMAIN пишет: внедряется некий код в исходник, а после компиляции еще проходиться сверху протом, как то так Называются маркерами, используется во многих паблик протекторах. DIMAIN пишет: Вот фичи Если бы сабж не был бы "приватным", то это можно было бы посчитать за пиар ![]() DIMAIN пишет: Скажи спасибо что вообще увидел названия, будет про что внукам рассказывать... Ну увидели мы название, список фич и что? Уровень всех опций, что ты тут назвал, полностью зависит от реализации. Если бы ты выложил пакованный файл, то было бы о чем говорить, а так... что-то типа: прот крутой, но вам не дам, и не облизывайтесь! Улыбка Смона вполне уместна ![]() ![]() |
|
Создано: 07 августа 2007 11:42 · Личное сообщение · #14 |
|
Создано: 07 августа 2007 14:21 · Личное сообщение · #15 pavka пишет: Навесили на свое говно Пекомпакт Ну не на свое, я не автор, а если уж на то пошло я уже несколько раз писал что этот трейнер не протекчен этим протом, на сколько я понял, чел зделал так, взял исходник трейнера добавил пару функций (SEh, etc) скомпилил, упаковал пекомпактом... Он и не афишировал этого, это я решив поковырят трейнер, заодно спросил что он зделал с файлом, вообщем без стаба и упаковки в исходном виде трейнер весит ~500кб - получается дамп будет ~800кб, плюс к этому в ресурсах (как я писал выше) должны находиться XM-TUNE, битмап как на форме. Hellspawn, HoBleen, pavka, Smon Я мимо делом на другой странице упомянул что в некой фирме есть приватный прот, так вы тут раздули как будто катастрофа какая то случилась, я надеюсь вы не думаете что все большие фирмы пользуются аспром или армой и уж тем более для вас не стало новостью что бывают оказывается приват проты. Ну немогу я выложить сам прот как вы не понимаете, нету его у меня, а еслиб и был то всеравно не смог т.к. существует договор который я подписал с фирмой, в котором КРАСНЫМ ПО ЗЕЛЕНОМУ написано, о не разглошении... ![]() |
|
Создано: 07 августа 2007 14:37 · Личное сообщение · #16 pavka пишет: прожка такое же дерьмо ка и то что на нее навесили Ну начинается, за спиной у автора т.с. какието грязные комменты, он тут вообще не причем что я его трейнеры здесь запостил, я думаю ты неправ. И вообще я спросил нужно кому, выложить или нет, люди (которые куда то пропали) попросили выложить, вот что из этого получилось, понятно какие здесь порядки на форуме, обидно так сказать... ![]() |
|
Создано: 07 августа 2007 15:54 · Поправил: FrenFolio · Личное сообщение · #17 Smon пишет: В аттаче распакованный Вот еще таблица импорта rapidshare.com/files/47499686/IAT_Trainer_3.txt.html Только что вручную распаковал. DIMAIN пишет: там по заморочистей будет Ничего сложного там нет. Распаковать было даже легче, чем второй. Но в отличие от второго выложенного тобой трейнера здесь используется слегка измененный PECompact 2.xx и нет второго слоя, сразу переход на OEP. DIMAIN пишет: на другой странице упомянул что в некой фирме есть приватный прот А зачем было афишировать, если заранее знал, что не сможешь выложить ни прот, ни запротекченное файло. ![]() ----- Программист SkyNet ![]() |
|
Создано: 07 августа 2007 18:10 · Личное сообщение · #18 DIMAIN пишет: Ну начинается, за спиной у автора т.с. какието грязные комменты Хм .. это не грязные коменты а факт ...Ему же лучше позитивная критика всегда полезна! А навешивать криптор, приблуда исключительно для прятанья неумело написаных троев, вообще моветон.. Хроший прот это не только DIMAIN пишет: -VM -ring0 -crypto -trash engine -Polymorph Хороший прот это хроший баланс между многими факторами.. А не к примеру консоль с одной фразой и весящья при этом 800 кило и жрущая ресурсов как фотошоп.. ![]() |
|
Создано: 07 августа 2007 19:17 · Личное сообщение · #19 FrenFolio пишет: измененный PECompact 2.xx и нет второго слоя, сразу переход на OEP Ты наверно чето недопонял, скорее всего распаковал только стаб, посмотри в ресурсы есть ли там, битмап как на форме? pavka пишет: Хороший прот это хроший баланс между многими факторами А кто с этим спорит? весь этот флуд не я начал, я спрашиваю как распаковывали, а мне - ПРОТ ДАВАЙ!!! вот весь разговор и ноль полезной иформации, нехорошо... ![]() |
|
Создано: 07 августа 2007 20:03 · Личное сообщение · #20 DIMAIN пишет: А кто с этим спорит? весь этот флуд не я начал, я спрашиваю как распаковывали, а мне - ПРОТ ДАВАЙ!!! вот весь разговор и ноль полезной иформации, нехорошо... DIMAIN пишет: Вообще есть еще немало вкусного от автора данных трейнеров, этот чел работает в фирме программером, и пишет защиты для прог той фирмы, мож кому говорят такие названия: XloX-Layer-Protector или ULTIMATE SECURE PROTECTOR ©opyright 2007 by VIAGRA_XXL, эти проты не публичные поэтому думаю никто не слышал... Никто за язык тебя не тянул. Проблемма у тебя была в распаковке, а ты начал пиарить некого чела из виагры у которого есть приватный прот. ----- Я ещё не волшебник, я только учусь... ![]() |
|
Создано: 07 августа 2007 20:53 · Личное сообщение · #21 Assass1n пишет: Никто за язык тебя не тянул. Проблемма у тебя была в распаковке, а ты начал пиарить некого чела из виагры у которого есть приватный прот. Действительно, назвался груздем, полезай в кузов. ![]() DIMAIN пишет: посмотри в ресурсы есть ли там, битмап как на форме? Вот это зачот!!! В натуре... ![]() ![]() ----- Программист SkyNet ![]() |
|
Создано: 07 августа 2007 23:04 · Личное сообщение · #22 |
|
Создано: 08 августа 2007 00:53 · Личное сообщение · #23 |
|
Создано: 08 августа 2007 03:15 · Личное сообщение · #24 |
|
Создано: 08 августа 2007 03:47 · Личное сообщение · #25 pavka пишет: чел или дурачек или прикалывается По ходу,таким макаром "кроликов" разводят... ![]() Ну автор трейнеров,понятно,пытается каким-то способом свой "хлеб" защитить. DIMAIN пишет: понятно какие здесь порядки на форуме Бытие, определяет сознание!!!!! При чём здесь порядки форума? Люди по разному воспитанны. У Вас почему-то нет уважения, к людям с опытом. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. ![]() |
|
Создано: 08 августа 2007 04:11 · Личное сообщение · #26 |
|
Создано: 08 августа 2007 05:21 · Личное сообщение · #27 |
|
Создано: 08 августа 2007 06:17 · Личное сообщение · #28 |
|
Создано: 19 августа 2007 19:43 · Личное сообщение · #29 Тут меня спросили, как распаковать 3-ий трейнер (трейнер для Сталкера). На самом деле, проще простого. Можно всего лишь посмотреть чуть повыше и увидеть скрипт от pavka. Проанализировав его работу, сразу станет все понятно. ![]() Дело в том, что используемый здесь криптор целиком распаковывает файл по определенному адресу в памяти. Поэтому даже импорт восстанавливать не придется! Непонятно, то ли это особенность работы самого криптора, то ли что-то еще, но файл достаточно будет просто сдампить, чтобы его снять... ![]() Оптимальным вариантом тут будет поставить хардварный бряк на API-функцию, которая точно используется в проге. Например, на CreateProcessA. К тому же, после перехода из user32.dll в код программы несколькими инструкциями ниже мы увидим два важных числа - 930000h и 9F000h. Что это? Это ничто иное как адрес памяти, куда прога полностью распаковалась, и второе значение, соответственно, размер файла - 9F000h = 651 264 байт. Таким образом, после распаковки проги, нам достаточно просто перейти по адресу 930000h и сдампить файл, от адреса 930000h до 930000h + 9F000h = 9CF000h. Для этой цели можно использовать плагин для Ольки MemoryDump или же WinHex. Сдампим и закрываем отладчик. Самое смешное в том, что можно обойтись и без всяких бряков. Загрузив файл в Ольку и дождавшись, пока приложение запустится (появится красивое окно трейнера), можно просто-напросто перейти по вышеуказанному адресу памяти и тупо сдампить. ![]() После этого загрузив вновь сдампленный файл в Ольку, в начале мы увидим следующие несколько инструкций: 00401000 <> B8 A8E34900 MOV EAX,0049E3A8
Это типичное начало stub'а для PECompact 2.хх. Поэтому дальше просто берем либо автоматический распаковщик, либо же распаковываем вручную. Кстати, если заглянуть в ресурсы, можно будет увидеть забавную надпись на форме, как раз ту картинку, которую я приложил к своему посту чуть выше. ![]() Так как это ни кряк, то приаттачил в архиве 2 файла, - первый, сдампленный на 930000h, и второй, уже полностью распакованный (unpacked.exe). ![]() ----- Программист SkyNet ![]() |
|
Создано: 23 августа 2007 05:43 · Личное сообщение · #30 |
|
Создано: 23 августа 2007 13:16 · Личное сообщение · #31 DIMAIN пишет: Попробовал этим способом распаковать >ЭТОТ< файл, нифига, походу другой стаб Где ты только находишь такое полчаса окошко прорисовывается а под отладчиком дак вообще уснуть можно .. Ну да ладно, все то же самое только в памяти запускаеться длл по этому CreateProcessA естественно облом ставь на VirtualAlloc и третий или четвертый бряк у меня по адр BF0000 типа того распакуется длл можешь ее взять и распаковать любым пекомпакт анпакером или поставь бряк на доступ к этому куску памяти и жди когда скопируется в новый буфер у меня 880000 ну и дальше посмотри в хидере оеп бряк на него и смотри дальше чего тебя там интересует ![]() ![]() |
<< . 1 . 2 . 3 . >> |
![]() |
eXeL@B —› Основной форум —› Проблема при распоковке... |