Сейчас на форуме: zds, _MBK_ (+6 невидимых)

 eXeL@B —› Основной форум —› CrackMe, KeygenMe, UnpackMe и т.п.
<< . 1 . 2 . 3 . 4 . 5 .
Посл.ответ Сообщение

Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 13 сентября 2007 20:28
· Личное сообщение · #1

небольшой CrackMe ifolder.ru/3337645




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 14 октября 2007 19:15
· Личное сообщение · #2

воПщИм покопал я распакованный файл от pavka, есть там оч интересное место, до кторого добираемся так:

ставим бряк сюды:
05008A58 83F8 01 CMP EAX,1
как только прервались пили м сюды (раньше там ничего нет, и туд же ксати все надписи расшифрованы):
180050A4 - FF25 CCC10218 JMP DWORD PTR DS:[1802C1CC] ; advapi32.RegCloseKey
там ниже до хня апи команд, ставим бряки на все и трейсим дальше. Будут вызываться команды, там же TForm1 и тд и тп...

-----
Лень - это подсознательная мудрость




Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 14 октября 2007 19:26
· Личное сообщение · #3

depler
ты понял как надпись ДЕМО убрать???




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 14 октября 2007 20:07
· Личное сообщение · #4

Если патчить exe - НЭД, а вот "врисовать" в окно новый битмап - эт пожалста

-----
Лень - это подсознательная мудрость




Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 14 октября 2007 20:34
· Личное сообщение · #5

depler пишет:
"врисовать" в окно новый битмап

не катит...




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 14 октября 2007 22:25
· Личное сообщение · #6

знаю что не катит, но пока мыслей не появилось. Даже если я найду где этот битмап прорисовывается, патчить все равно нельзя, т.к. крипт в том месте. Кстати после
05008A58 83F8 01 CMP EAX,1
становятся расшифрованы все строки. Дык вот стукнуло(сильно видать стукнуло ) мне в голову залезть в артмани и поискать заветную строчку. Еще до крипта есть строчки "DEMO" (именно верхний регистр), а вот после крипта появляется строка "demo" (нижний регистр). вопрос: зачем она?

-----
Лень - это подсознательная мудрость




Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 14 октября 2007 23:42
· Личное сообщение · #7

кстати вытащить битмапы из длл (которую pavka выкладывал) можно Fast Module Extractor (Dragon UnPACKer) или подобной, среди них есть та самая надпись...

depler пишет:
есть строчки "DEMO"

где ты ее там увидел я уж не знаю...



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 октября 2007 13:48
· Личное сообщение · #8

depler пишет:
залезть в артмани и поискать заветную строчку

lol

чтобы выполнить InitializeDll нужно знать еще и параметр (строку) адрес\код...




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 15 октября 2007 14:51
· Личное сообщение · #9

я ж гарю сильно стукнуло

-----
Лень - это подсознательная мудрость




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 15 октября 2007 15:15
· Личное сообщение · #10

VIAGRA_XXL пишет:
чтобы выполнить InitializeDll нужно знать еще и параметр (строку) адрес\код...

Ну так что может помешать ;) дикая тусня длл по памяти ?



Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 15 октября 2007 20:09
· Личное сообщение · #11

pavka пишет:
дикая тусня длл по памяти ?

так че БОЛТ, что ли???



Ранг: 16.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 16 октября 2007 06:28
· Личное сообщение · #12

Smon
ну ты ваапще зверь, скажи лучше что это за такое за хрен поймешь че, давай кались!
вопросы
у тебя прот так OEP тырит чтоле или это типа что-то на подобе маркеров было наложено на OEP?
любой кодес в проге можно в такую кашу превратить, как это сделано в HeavyProtected.exe на OEP?
я сегодня на все дела член поклал, буду сидеть разбирать ужаснах как интересно



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 16 октября 2007 07:07
· Личное сообщение · #13

Prince[ART]
Да, именно так, причём в HeavyProtected это только на оеп такой код. Кроме этого еще имеется четыре вида других маркеров - Crypt, Clear, Envelope и DynamicExecution, так что

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 16 октября 2007 17:13
· Личное сообщение · #14

DIMAIN пишет:
так че БОЛТ, что ли???

Ноборот что мешает тебе посмотреть



Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 16 октября 2007 18:39
· Личное сообщение · #15

pavka пишет:
с таким же успехом и олиным загрузчиком запускать

каким образом???



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 19 октября 2007 12:16
· Личное сообщение · #16

Prince[ART]
Вот ReverseMe, который обещал, с маркером на алгоритме - требуется обратить алго взад - т.е. чтобы в нижнем эдите текст после нажатия кнопки ок всегда совпадал с верхним. Варианты обращения любые (распаковка, инлайн и т.п.) - главное результат.

f703_19.10.2007_CRACKLAB.rU.tgz - ReverseMe.exe

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 16.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 20 октября 2007 11:29
· Личное сообщение · #17

Smon
Привет брат!
бгг, в названии темы как раз ReverseMe и не хватает %)
псиб, посмотрю скорее всего завтра, дела мля ;(

аффтар ИДО 5.0 кг/ам, за что такие большие жидошекеля просит хз, вот багу нашел
вот такую инструтцию показывает как
8B 15 18 5B 45 00 mov edx, ds:455B18h

а должно быть как в олько
8B15 185B4500 MOV EDX,DWORD PTR DS:[455B18]

вот я тупо закопипастил асмкодес, а надо было бинарик и результат получается другой, прога падала, мля этот ильfack цуко стока матов послушал, альбом димы иплана меньше по времени, как я его тока там ни называл, ну да ладно

Smon пишет:
главное результат.

дада, результаты есть! Возможно все его анпакнули и я уже последний, но зато сам ;)
проверь такой ли стаб у оригинала проги HeavyProtected.exe ???
вот результат скрипткодеса который я написал, находит за пол минуты весь стаб очищенный
PUSH EBP
XCHG ESP,EBP
SUB EBP,10
XCHG ESP,EBP
MOV EAX,456B08
CALL 004060FC
MOV EAX,458058
MOV EAX,DWORD PTR DS:[EAX]
CALL 004544A4
MOV EAX,458058
MOV EAX,DWORD PTR DS:[EAX]
MOV EDX,456D48
CALL 004540A4
MOV ECX,45813C
MOV EAX,458058
MOV EAX,DWORD PTR DS:[EAX]
MOV EDX,DWORD PTR DS:[455B18]
CALL 004544BC
MOV EAX,458058
CALL 0045453C
CALL 00404124



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 20 октября 2007 11:54
· Личное сообщение · #18

Prince[ART] пишет:
Возможно все его анпакнули

нет, еще никто

Prince[ART] пишет:
вот результат скрипткодеса который я написал

для иды ?

Prince[ART] пишет:
8B 15 18 5B 45 00 mov edx, ds:455B18h
а должно быть как в олько
8B15 185B4500 MOV EDX,DWORD PTR DS:[455B18]

Если следовать этому, то стаб практически правильный.

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 октября 2007 13:16
· Личное сообщение · #19

Smon пишет:
Prince[ART] пишет:
Возможно все его анпакнули
нет, еще никто


х.з. че там накодил проц грузит на все 100 и не запускается
P.S: XP SP2

-----
Nulla aetas ad discendum sera





Ранг: 67.4 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 20 октября 2007 19:55
· Личное сообщение · #20

Анпакнутая весит 1 метр реверсми написан на дельфи7



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 20 октября 2007 22:48
· Личное сообщение · #21

Sunzer
Ну да, без vcl, в оригинале весит 20 кб, в запакованном - 40, а то что ты называешь анпакнутая - это видимо просто дамп ;)

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 16.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 21 октября 2007 11:03 · Поправил: Prince[ART]
· Личное сообщение · #22

del



Ранг: 16.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 21 октября 2007 21:12
· Личное сообщение · #23

Это прот скоммуниздил с OEP у ReverseMe
push ebp
xchg esp, ebp
sub ebp, 18h
xchg esp, ebp
mov eax, 4056D8h
call 00403954
mov ebx, 407684h
а это такой прыжок на начало расшифровки стаба
push 405736h
retn
Сейчас пропатчил запустил, вроде работает, вдруг еще кто-то будет реверсить, может пригодиццо



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 21 октября 2007 23:54
· Личное сообщение · #24

Prince[ART] пишет:
а это такой прыжок на начало расшифровки стаба
push 405736h
retn

Обыкновенный crypt маркер на oep

Prince[ART] пишет:
вдруг еще кто-то будет реверсить, может пригодиццо

Не думаю что это ковыряет еще кто то кроме тебя

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 22 октября 2007 11:06
· Личное сообщение · #25

Prince[ART]
как импорт восстанавливал?
Smon
прот кстати ничего такой...



Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 22 октября 2007 17:44
· Личное сообщение · #26

Prince[ART] пишет:
а это такой прыжок на начало расшифровки стаба
push 405736h
retn


Тю, в лучших традициях PE Compact'a.




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 22 октября 2007 18:16
· Личное сообщение · #27

VA_DOS пишет:
Тю, в лучших традициях PE Compact'a.

Тогда уж ASPAck 2.12.

-----
Программист SkyNet




Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 октября 2007 22:06
· Личное сообщение · #28

может помочь ктото анпакнуть?
ядреный пакер rapidshare.com/files/64313883/l2wmx.rar.html



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 22 октября 2007 22:15
· Личное сообщение · #29

Baza2007
1. в запросы
2. там пеп


<< . 1 . 2 . 3 . 4 . 5 .
 eXeL@B —› Основной форум —› CrackMe, KeygenMe, UnpackMe и т.п.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати