Сейчас на форуме: (+5 невидимых) |
eXeL@B —› WorldWide —› Unknown code protection |
Посл.ответ | Сообщение |
|
Создано: 06 сентября 2012 06:25 · Личное сообщение · #1 I have been trying to figure out what is protecting the d3d9.dll wrapper that is attached. Originally I thought it was modified UPX. I noticed the unpacking opcodes were not what I expected so I searched for clues around 100F8FB7 8D4424 80 LEA EAX,DWORD PTR SS:[ESP-80] 100F8FBB 6A 00 PUSH 0 100F8FBD 39C4 CMP ESP,EAX 100F8FBF ^75 FA JNZ SHORT d3d9.100F8FBB 100F8FC1 83EC 80 SUB ESP,-80 100F8FC4 -E9 9952F3FF JMP d3d9.1002E262 searching the internet I found mention of vmprotect and or virustotal indicates a possible match of yodacrypt or pack. (http://webcache.googleusercontent.com/search?q=cache:HEWoBm_3jDsJ:bbs.pediy.com/archive/index.php%3Ft-40814.html+8D442480&cd=2&hl=en&ct=clnk&gl=us) It has been a while since I have come across a protected binary that Pe Explorer/Ollydbg/imprec/lordpe hasn't worked on. Can you help me figure out what the protection is? 4d8b_06.09.2012_EXELAB.rU.tgz - d3d9.zip |
|
Создано: 06 сентября 2012 06:33 · Поправил: ZaZa · Личное сообщение · #2 |
|
Создано: 06 сентября 2012 06:39 · Личное сообщение · #3 |
|
Создано: 06 сентября 2012 08:50 · Личное сообщение · #4 |
|
Создано: 06 сентября 2012 10:06 · Личное сообщение · #5 Yes, I was unable to confirm it was ACprotect. I suggest removing this entry from userdb: [ACProtect 1.3x - 1.4x DLL -> Risco Software Inc.] signature = 80 7C 24 08 01 0F 85 ep_only = true The signature is used for detecting if the DLL is being unloaded or not from what I can tell. This could be used in other DLL packers. |
|
Создано: 06 сентября 2012 11:28 · Личное сообщение · #6 |
|
Создано: 06 сентября 2012 11:39 · Личное сообщение · #7 |
|
Создано: 06 сентября 2012 17:49 · Личное сообщение · #8 DimitarSerg, this is good. I am curious how you rebuilt the code sections. I am a beginner at unpacking so I followed basic upx unpack tutorial where I dump from OEP in olly then use imprec to fix dump. I did have the same EP as your unpack but my sections were CODE, DATA, but not .text .rsrc etc. Did you manually set the sections when dumping from olly? Thanks! Trying to learn to be better. |
|
Создано: 06 сентября 2012 21:02 · Личное сообщение · #9 |
|
Создано: 06 января 2013 03:05 · Поправил: Jeta · Личное сообщение · #10 hey i am newbie here. i found this thread and i need yours help. need remove protection from this dll files. can help me same body ? |
|
Создано: 06 января 2013 09:52 · Личное сообщение · #11 Jeta Use crack requests topic https://ssl.exelab.ru/f/action=vthread&forum=10&topic=16314&page=10 for requests like this. | Сообщение посчитали полезным: Jeta |
eXeL@B —› WorldWide —› Unknown code protection |
Эта тема закрыта. Ответы больше не принимаются. |