Сейчас на форуме: rmn (+1 невидимый пользователь)

 eXeL@B —› WorldWide —› help in unpacker execryptor beta 2
Посл.ответ Сообщение

Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2007 16:22
· Личное сообщение · #1

hi all very very nice work from rsi and r99 vey great man too
but i can not unpack by this tool uz it giv me debuge detected error and after file run it give me fil curabt after few sec plz hlp me thnx for all



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 28 октября 2007 17:12
· Личное сообщение · #2

And where a file?



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2007 17:33
· Личное сообщение · #3

www.4shared.com/dir/4363505/85921014/sharing.html



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2007 17:41
· Личное сообщение · #4

www.4shared.com/file/27640470/bde9c040/packed.html



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2007 17:50
· Личное сообщение · #5

www.4shared.com/file/27641750/35257bfe/packed.html



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 28 октября 2007 22:45
· Личное сообщение · #6

Ramiz
test plz..htt_p://ifolder.ru/3908526




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 28 октября 2007 23:39
· Личное сообщение · #7

Ramiz,

SarasSoft UFS DCTx 2.0.3.0 - Unpacked - Kioresk http://www.box.net/shared/q9cs78u9y6 (7-Zip, 1,9 MB)

Or just download sniperZ's file and replace «8B 3A 48 00» with «00 00 00 00» at address 24DE3C (64DE3C), because he forgot to clean pointer to GetModuleHandle.



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 29 октября 2007 09:03
· Личное сообщение · #8

kioresk ?????:
because he forgot to clean pointer to GetModuleHandle.

I have forgotten about it.. thx..



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 29 октября 2007 10:25
· Личное сообщение · #9

Ramiz

Well and my unpacked file: rapidshare.com/files/65945168/unpacked.rar.html ( log unpacking inside in archive )



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 29 октября 2007 19:09
· Личное сообщение · #10

thnx and very nice work rsi beta 4 ;) but it is not working in olly execryptor ver it sayes debuger detacted ???
why ???? u can fix that ??
thnx for all sniperZ, kioresk



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 29 октября 2007 21:34
· Личное сообщение · #11

Ramiz ?????:
but it is not working in olly execryptor

http://hellspawn.nm.ru/works/PhantOm.plugin.1.15.zip
http://exelab.ru/f/action=vthread&forum=1&topic=7529&page= 13




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 30 октября 2007 00:27
· Личное сообщение · #12

Ramiz,

your file is protected with EXECryptor 2.3.9, so you can use patched OllyDbg (change OllyDbg with something else) with PhantOm plugin. Just play with PhantOm's options if there will be any errors like «Detected clock manipulation» (disable GetProcessTimes) and so on...

What error number is displayed in «[XYZ] Debugger detected…» message? Using that number you can understand why you debugger is detected.

And, by the way, what limitations has this program? It's interesting why last cryptor's section is larger that the whole code section.



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 01:19
· Личное сообщение · #13

and some time it say to me file corrupted and some time trmnate without any error ???
why that ??



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 01:24
· Личное сообщение · #14

kioresk the file u unpacked it man it sayes file currapted i do not know why but i can see the refrance on ur unpacked file but on unpacked file by rsi it is working but i can not see the refrance i hope u can help me on that ;)
thnx



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 01:50
· Личное сообщение · #15

and the error code is 336



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 01:52
· Личное сообщение · #16

this info by EDD.0.50

-[ NtQueryInformationProcess 1]
Status: Nothing!
-[ NtQueryInformationProcess 2]
Status: Nothing!
-[ OpenProcess]
Status: Nothing!
-[ BeingDebugged]
Status: Nothing!
-[ NtGlobalFlag]
Status: Nothing!
-[ ProcessHeaps ]
Status: Nothing! Flag [1]
Status: Nothing! Flag [2]
Status: Nothing! Flag [3]
-[ FileName ]
Status: Nothing!
-[ SetUnhandledExceptionFilter ]
Status: Nothing!
-[ Detect DRx ]
Status: DRx0 = 00000000
Status: DRx1 = 00000000
Status: DRx2 = 00000000
Status: DRx3 = 00000000
-[ Invalid Handle ]
Status: Nothing!
-[ GetTickCount ]
Status: Nothing!
-[ YieldExecution ]
Status: Nothing!
-[ GetVersion ]
Status: Windows XP 05.01.2600
-[ RDTSC ]
Status: Nothing!
Delta: $00010A68
-[ FindWindows ]
Status: Debugger detected!
-[ YieldExecution ]
Status: Nothing!




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 30 октября 2007 02:09
· Личное сообщение · #17

Ramiz,

strange that i don't have "File corrupted" message. But you can replace «83 7D F8 FF» with «3B C0 90 90» («cmp [ebp-8], –1» with "cmp eax,eax; nop; nop») at address 7F7690 or 75CBAD in my dump and see if it works.



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 02:21
· Личное сообщение · #18

terminat after change the 1st address . and when i change the 2nd adress File Courrupted
i use phantom plugen but i chek only "remove ep break " i hope u can help ;)



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 октября 2007 02:28
· Личное сообщение · #19

the code 336 debuger detected what that mean ??? i want to know what is the pob ??




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 30 октября 2007 02:51 · Поправил: kioresk
· Личное сообщение · #20

Hmm, looks strange....

1. when you just run that file (not in debugger) you still see «File corrupted» message?

2. 336 error code belongs to trick with closing invalid handles (CloseHandle/NtClose), if i'm not wrong.

If the program is under debugger, than after calling CloseHandle with invalid handle (i.e. 12345), C0000008 exception is generated (STATUS_INVALID_HANDLE) and code execution goes to Found_Debugger area.

You need to raise «Custom exception handling» flag in PhantOm (and other flags too) to hide OllyDbg from EXECryptor, because there are a lot of other checks in it (half of EXECryptor's code is antidebug/antitrace).



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 30 октября 2007 10:35
· Личное сообщение · #21

Ramiz ?????:
fter change the 1st address . and when i change the 2nd adress File Courrupted


This is Memory CRC in threads, patched [007C72BE] C1 E0 to EB FE



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 30 октября 2007 10:42
· Личное сообщение · #22

Ramiz
test on this assembly..htt_p://team-x.ru/guru-exe/Tools/Debuggers/OllyDbg/OllyDbg%2 0v1.10%20Bronco.rar




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 30 октября 2007 11:13
· Личное сообщение · #23

Ohh... now i've understood. Ramiz changed some code in unpacked file, memory CRC detects changes and displays «File corrupted» message.

Ramiz,

you should told about that, because i thought that you dind't touch anything and it's displaying error.



Ранг: 11.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 31 октября 2007 21:40
· Личное сообщение · #24

RSI
kioresk
sniperZ

thnx for all but if there is mithod to patch crc in the unpacked file tell me




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 01 ноября 2007 18:05 · Поправил: kioresk
· Личное сообщение · #25

Ramiz,

look at RSI's previous message:

«…patch bytes at 7C72BE from C1E0 to EBFE»



Ранг: 50.9 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 04 ноября 2007 01:50 · Поправил: SunBeam
· Личное сообщение · #26

Big thanks, RSI for the anti-bp method ;) Works like a charm in any soft I've tested (with a bit of tracing, since memory doesn't look the same in all its aspect - you know, PUSH addr; JMP eC_code; ret =))


 eXeL@B —› WorldWide —› help in unpacker execryptor beta 2
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати