Сейчас на форуме: (+3 невидимых)

 eXeL@B —› Дневники и блоги —› Djeck Blog
. 1 . 2 . 3 . 4 . >>
Посл.ответ Сообщение

Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 20 февраля 2009 23:41 · Поправил: Djeck
· Личное сообщение · #1

Привет всем Появилось немного свободного времени и я тоже решил создать свой блог. Пока я до конца не определился что здесь будет, но учитывая что последней моей страстью являются протекторы, то здесь они собственно и будут. Дело в том, что я обладаю довольно внушительной коллекцией упаковщиков и протекторов, но как правило довольно много у меня незарегестрированных штук. Вот потихоньку изучая каждый протектор я их и регистрирую. В данный момент я увлёкся протектором Obsidium, поэтому с него и начнём. Что приветствуется в моём блоге:
1- Вопросы о работе того или иного протектора
2- Собственно ответы на них людей, которые желают помочь
3- Обсуждение какого либо бага в распакованном мною варианте
Что не приветствуется:
1- Высказывания типа того, что нахрена релизить проты
2- Просьбы о распаковке того или иного протектора
3- Просьбы поделиться скриптами
4- Вопросы, о том что в моей коллекции есть и просьбы дать это.
Как то вот так
P.S. Сразу объясню, что причины по которым я распаковываю прот это: 1) нет ключа (убрать ограничения), 2) запакованный не работает на моей системе, 3) просто интересно

P.S> Мы тут подумали и я решил, что релизить взломанные проты не есть гуд. Всё таки потом сам же буду с ними мучаться. Поэтому я пришёл к выводу, что проты-то мы релизить будем, но под паролем. Все кто что-то качает из моего блога за паролем в личку. Получать пароли будут проверенные люди, соответственно залётные в пролёте Пароль на все архивы будет один, так что если я его один раз дал, то на остальные архивы пароль просить уже не надо будет



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 21 февраля 2009 00:04 · Поправил: Djeck
· Личное сообщение · #2

--> Obsidium 1.0.0.69 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65921
--> Obsidium 1.1.1.4 (Unpacked Djeck, No NagScreen, FULL REGISTERED VERSION) <-- http://multi-up.com/65924
--> Obsidium 1.2.0.0 (Unpacked Djeck, No NagScreen, FULL REGISTERED VERSION) <-- http://multi-up.com/70911 NEW
--> Obsidium 1.3.0.0 (Unpacked Hexer, Fix Djeck, No NagScreen) <-- http://multi-up.com/65925
--> Obsidium 1.3.0.1 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65927
--> Obsidium 1.3.5.0 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65928
--> Obsidium 1.3.5.2 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65929
--> Obsidium 1.3.5.7 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65932
--> Obsidium 1.3.5.9 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/69027 NEW!
--> Obsidium 1.3.6.0 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65934
--> Obsidium 1.3.6.1 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/65936
--> Obsidium 1.3.6.3 (Unpacked Djeck, No NagScreen) <-- http://multi-up.com/66368



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 21 февраля 2009 00:53 · Поправил: Valemox
· Личное сообщение · #3

Djeck, не лукавь
Ты, наверняка расковырял и по-свежее версию (типа 1.4). Мож, тоды с нее и начнем и заодно расскажешь поподробнее, чо там еще добавили нового в ней?



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 21 февраля 2009 01:25
· Личное сообщение · #4

Ну как-то хочется попорядочку Сейчас остановился на версии 1.3.5.0 (в смысле уже готова, осталось напильником подработать). Версия 1.4 которая есть у меня сразу просит ключ. Насколько я понял, там без ключа даже в демо режим не зайдёшь, так как ключа у меня нет, поэтому это версию оставил на потом.
Вообще идя по развитию сабжа каких-то кардинальных изменений я пока не заметил. Пока увидел, что первые версии сабжа (1.0.0.69, 1.1.1.4, 1.3.0.1) хранят ОЕП в выделенной области памяти, а вот в 1.3.5.0 наконец ОЕП находится в самом дампе. С импортом с первой версии замуток больших впринципе нет, только чем дальше, тем больше мусора обсид пихает. Правда с импортом я немного позанимался секасом, вроде сначала анпакнул, всё работает, а на других системах облом. Так что пришлось фиксить. Единственное насколько я знаю в версии 1.4 прибавилась виртуализация кода. Скажу честно вещь не самая приятная, с ней ещё практически не разбирался. Но время-то ещё есть




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 22 февраля 2009 02:07
· Личное сообщение · #5

Djeck пишет:
обсид в версии 1.3.5.0 перестал перемещать стартовый код

Опция есть, просто кражей стаба, уже никого не напугаешь.
Поковыряй мод 0DBG_themida, там как раз на ольку накинули обсид 1.3.5.0

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 22 февраля 2009 02:45
· Личное сообщение · #6

Bronco пишет:
Опция есть, просто кражей стаба, уже никого не напугаешь.

Да я не про кражу OEP В первых версиях основной код программы был не в пределах дампа. Т.е. обсид сначало выделял помойму два куска выделенной памяти и там помещал свой код. Таким образом получалось, что основной код программы находился, например по адресу 00ABXXXX, а вот в последующих версиях всё, как и во многих программах, память выделяется но мемори бряк на секцию кода (004XXXXX) приводит нас на ОЕП, ну или на False OEP



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 22 февраля 2009 18:32 · Поправил: Valemox
· Личное сообщение · #7

Djeck дык у тебя, похоже, итак весь арсенал этого продукта. Проще уж тоды озвучить те версии, какие существуют в природе и в розыске.
Djeck пишет:
...убрана проверка, когда запакованный файл работал всего сутки

А экскурс на эту тему будет небольшой?
ADD: кста, у дем есть такой косяк - они не сохраняют и не загружают проект, а версия 1.1.1.1 походу в розыске.




Ранг: 114.1 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 22 февраля 2009 23:10
· Личное сообщение · #8

Djeck отличненько, теперь буду знать к кому обращатся за помощью по обсиду....

-----
minimaL_patсh на руборде




Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 23 февраля 2009 01:30
· Личное сообщение · #9

Valemox пишет:
А экскурс на эту тему будет небольшой?

Чуть попозже. Сначало разберусь до конца с протом. Вот я например никак не пойму как работает:
1- Виртуализация кода. Как там вызываются Call понятно, например так:
Code:
  1. Сначало так:
  2. 00B2A39C    61              POPAD
  3. 00B2A39D    9D              POPFD
  4. 00B2A39E    C3              RETN
  5. И вот так:
  6. 00B2AF59    68 9FA3B200     PUSH 0B2A39F
  7. 00B2AF5E    68 30744500     PUSH 457430
  8. 00B2AF63    C3                      RETN


Вот таким макаром переходим на нужный нам адрес. А вот какие аргументы и как берутся чё-то не пойму.

2- Обфускация. Чё это такое? Если есть у кого прога накрытая с этой опцией прошу скинуть.

После того, как разберусь, попытаюсь тутор по сабжа написать.

Valemox пишет:
кста, у дем есть такой косяк - они не сохраняют и не загружают проект, а версия 1.1.1.1 походу в розыске.

Это не косяк Это ограничение демо-версии. Без ключа, эти функции не раскриптовываются. Можно, конечно с версии с ключом рипануть код, но я уже так пытался делать и охерел. Так что без загрузки проекта. А кстати проект сохраняется, но не загружается.



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 26 февраля 2009 23:16 · Поправил: Valemox
· Личное сообщение · #10

Судя по размеру запроченных файлов, эта версия, походу, поменьше мусора оставляет в кодесе. Иль на то, может, какие другие причины есть?



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 26 февраля 2009 23:59 · Поправил: Djeck
· Личное сообщение · #11

Valemox пишет:
Судя по размеру запроченных файлов, эта версия, походу, поменьше мусора оставляет в кодесе. Иль на то, может, какие другие причины есть?

Честно не обращал внимание, вроде всё по старому. Импорт выглядит так:
Code:
  1. 00CA61B2   /EB 02          JMP SHORT 00CA61B6
  2. 00CA61B4   |41                        INC ECX
  3. 00CA61B5   |A7                        CMPS DWORD PTR DS:[ESI],DWORD PTR ES:[ED>
  4. 00CA61B6   \E8 00000000       CALL 00CA61BB
  5. 00CA61BB    EB 02                   JMP SHORT 00CA61BF
  6. 00CA61BD    8271 83 04          XOR BYTE PTR DS:[ECX-7D],4
  7. 00CA61C1    24 23                   AND AL,23
  8. 00CA61C3    EB 01                   JMP SHORT 00CA61C6
  9. 00CA61C5    60                        PUSHAD
  10. 00CA61C6    8B8D 94454200   MOV ECX,DWORD PTR SS:[EBP+424594]
  11. 00CA61CC    EB 04                   JMP SHORT 00CA61D2
  12. 00CA61CE    C9                        LEAVE
  13. 00CA61CF    0397 97FFD1EB    ADD EDX,DWORD PTR DS:[EDI+EBD1FF97]
  14. 00CA61D5    04 1D                   ADD AL,1D
  15. 00CA61D7    13B1 29C3EB01   ADC ESI,DWORD PTR DS:[ECX+1EBC329]
  16. 00CA61DD    0E                        PUSH CS
  17. 00CA61DE    EB 02                   JMP SHORT 00CA61E2
  18. 00CA61E0  ^ 79 89                  JNS SHORT 00CA616B
  19. ------------------------------------мусор ------------------------------------------
  20. 00CA620E    C1E2 03               SHL EDX,3
  21. 00CA6211    8BCA                    MOV ECX,EDX
  22. 00CA6213    D1E2                    SHL EDX,1
  23. 00CA6215    03CA                    ADD ECX,EDX
  24. 00CA6217    EB 03                   JMP SHORT 00CA621C
  25. 00CA6222    98                        CWDE
  26. 00CA6223    837F 04 00       CMP DWORD PTR DS:[EDI+4],0 <------Апи обсида
  27. 00CA6227    EB 02                   JMP SHORT 00CA622B
  28. --------------------------------мусор---------------------------------  ---------------------------
  29. 00CA622B   /0F84 17080000   JE 00CA6A48   <-----------------------если флажок установлен
  30. 00CA6231   |EB 04                   JMP SHORT 00CA6237
  31. --------------------------------мусор---------------------------------  -------------------------
  32. 00CA6247    0FB706               MOVZX EAX,WORD PTR DS:[ESI]
  33. 00CA624A    EB 02                 JMP SHORT 00CA624E
  34. 00CA6252    A9 04000000     TEST EAX,4    <----------первая проверка
  35. 00CA6257    EB 01                 JMP SHORT 00CA625A
  36. --------------------------------мусор---------------------------------  ---------------------------
  37. 00CA6266    A9 01000000     TEST EAX,1   <----------вторая проверка
  38. 00CA626B    EB 04                 JMP SHORT 00CA6271
  39. --------------------------------мусор---------------------------------  ---------------------------
  40. 00CA627F    A9 80000000     TEST EAX,80      <----------третья проверка
  41. 00CA6284    EB 02                 JMP SHORT 00CA6288
  42. --------------------------------мусор---------------------------------  ---------------------------
  43. 00CA6297    A9 40000000     TEST EAX,40          <----------четвёртая проверка
  44. 00CA629C    EB 01                JMP SHORT 00CA629F
  45. --------------------------------мусор---------------------------------  ---------------------------
  46. 00CA629F   /0F85 16020000   JNZ 00CA64BB
  47. 00CA62A5   |EB 02                   JMP SHORT 00CA62A9
  48. 00CA62A7   |3B48 0F               CMP ECX,DWORD PTR DS:[EAX+F]
  49. 00CA62AA   |B7 46                   MOV BH,46
  50. 00CA62AC   |02EB                   ADD CH,BL
  51. 00CA62AE   |0353 BC              ADD EDX,DWORD PTR DS:[EBX-44]
  52. 00CA62B1   |216A 01              AND DWORD PTR DS:[EDX+1],EBP
  53. 00CA62B4   |50                       PUSH EAX
  54. 00CA62B5   |6A 00                  PUSH 0
  55. 00CA62B7   |FF76 04               PUSH DWORD PTR DS:[ESI+4]
  56. 00CA62BA   |FF37                   PUSH DWORD PTR DS:[EDI]
  57. 00CA62BC   |FF53 54              CALL DWORD PTR DS:[EBX+54]  <-------получение апи
  58. 00CA62BF   |EB 03                  JMP SHORT 00CA62C4


Хз, но я бы не сказал, что мусора меньше. В остальном коде такое же мясо. Правда смотрел код на одной программе с последним обсидом, там и вправду мусора очень мало. Зато есть виртуализация кода



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 27 февраля 2009 11:14
· Личное сообщение · #12

Если есть у кого-нибудь прога покрытая обсидом скиньте пожалуйста. Желательно, чтобы был крипт по ключу и ключ был в комплекте, интересно глянуть на процедуру расшифровки. Если прога окажется полезной, то вообще шоколад



Ранг: 42.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 27 февраля 2009 12:38
· Личное сообщение · #13

А есть-ли какой нибудь нормальный способ определить какая именно версия Обсида навешана? Публик-сигни для PEiD не работают...
hxxp://dsassist.narod.ru - там всё покрыто Обсидом.. Триал ключ можешь запросить там же.




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 27 февраля 2009 12:45
· Личное сообщение · #14

DarkWolf пишет:
А есть-ли какой нибудь нормальный способ определить какая именно версия Обсида навешана?

Да-да, очень-очень интересует можно ли как-то определить точную версию, пожалуста раскажи, если это секрет, тогда отпишись в ПМ я обясню для чего это нужно

-----
Лучше быть одиноким, но свободным © $me





Ранг: 114.1 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 27 февраля 2009 12:58
· Личное сообщение · #15

Djeck А может ты напишешь плаг к PeID для обсида так как ты хорошо разбираешся в версиях...

-----
minimaL_patсh на руборде





Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 27 февраля 2009 14:54
· Личное сообщение · #16

SemDJ пишет:
Djeck А может ты напишешь плаг к PeID для обсида так как ты хорошо разбираешся в версиях

Не-не, есть лучше предложение

-----
Лучше быть одиноким, но свободным © $me




Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 27 февраля 2009 15:23 · Поправил: Valemox
· Личное сообщение · #17

borov пишет:
Не-не, есть лучше предложение

Ну, не иначе, как анпакер для всех версий обсида (окромя последней)



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 28 февраля 2009 17:31
· Личное сообщение · #18

DarkWolf,borov
Пока я данной проблемой не занимался. Но я думаю наврядли можно будет определить прям уж точно до билда. Ну например так 1.3.X.X можно и по коду на глаз. В будущем нужно лучше посмотреть.



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 28 февраля 2009 18:16 · Поправил: Valemox
· Личное сообщение · #19

Djeck, дык ReRelease для всех остальных версий тоже потом сделаешь и выложишь? Иль не факт?
ЗЫ. Да и доку по восстановлению криптованных участков, было бы неплохо, тож "курнуть".



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 28 февраля 2009 19:14 · Поправил: Djeck
· Личное сообщение · #20

Valemox пишет:
дык ReRelease для всех остальных версий тоже потом сделаешь и выложишь? Иль не факт?
ЗЫ. Да и доку по восстановлению криптованных участков, было бы неплохо, тож "курнуть".

Да нет наверное для других делать не буду. Я же без ключа восстанавливать не могу, просто код для этой версии рипал из версии 1.3.0.4, скажу честно занятие не из самых приятных. Есть ещё оригинальная версия Obsidium 1.2.0.0 с ключом, но её наверное смысла распаковывать нету, всё и так прекрасно работает.
По поводу доков: да про обсид скажем так не густо материала. Всё что я нашёл это статьи хагара про антиатладку и про иат. Мне лично они вообще не понравились, как-то не очень всё понятно. Про крипт там вообще ни слова. Есть ещё один док про первую версию обсида, но там вообще ничего не понятно, какие-то лишние телодвижения автор делает. Так, что в будущем наверное накалякою пару строк про этот протектор



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 28 февраля 2009 21:42 · Поправил: Valemox
· Личное сообщение · #21

Уже как-то спрашивал по поводу v1.1.1.1 ее в твоем списке нету.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 01 марта 2009 01:17
· Личное сообщение · #22

Djeck
И вот ещё вопрос - обисид начал стирать железные бряки? Вот прога, которую дал DarkWolf,
снимает железяки. Или это фантомка шалит?

-----
Research For Food




Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 01 марта 2009 01:38
· Личное сообщение · #23

Djeck пишет:
кстати, по поводу тестирования...

Все, что ты вылаживал на XPP SP2, робит на ура
Думаю, были б косяки, давно уж кто-нить отписался.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 01 марта 2009 03:49 · Поправил: daFix
· Личное сообщение · #24

Блин, не заметил одной мелочи - там на той проге ещё и обе библиотеки обисидом накрыты
К примеру Decoder.dll - OEP = 100CEC20, библиотека написана на Microsoft Visual C++ 8.0 DLL Method2.
Импорт в ней пока не добил. Мож кто знает что прот делает с библиотеками?

PS:
С импортом в библиотеках та-же вздрочка -
Code:
  1. 0115FD33      837F 04 00                 CMP DWORD PTR DS:[EDI+4],0
  2. 0115FD37      0F84 75070000              JE 011604B2
  3. 0115FD3D      0377 14                    ADD ESI,DWORD PTR DS:[EDI+14]
  4. 0115FD40      8D34C6                     LEA ESI,DWORD PTR DS:[ESI+EAX*8]
  5. 0115FD43      0FB706                     MOVZX EAX,WORD PTR DS:[ESI]
  6. 0115FD46      A9 04000000                TEST EAX,4
  7. 0115FD4B      0F85 9C000000              JNZ 0115FDED
  8. 0115FD51      A9 01000000                TEST EAX,1
  9. 0115FD56      75 6C                      JNZ SHORT 0115FDC4
  10. 0115FD58      A9 80000000                TEST EAX,80
  11. 0115FD5D      0F85 D00B0000              JNZ 01160933
  12. 0115FD63      A9 40000000                TEST EAX,40
  13. 0115FD68      0F85 2D010000              JNZ 0115FE9B
  14. 0115FD6E      0FB746 02                  MOVZX EAX,WORD PTR DS:[ESI+2]
  15. 0115FD72      6A 01                      PUSH 1
  16. 0115FD74      50                         PUSH EAX
  17. 0115FD75      6A 00                      PUSH 0
  18. 0115FD77      FF76 04                    PUSH DWORD PTR DS:[ESI+4]
  19. 0115FD7A      FF37                       PUSH DWORD PTR DS:[EDI]
  20. 0115FD7C      FF53 54                    CALL DWORD PTR DS:[EBX+54]
  21. 0115FD7F      85C0                       TEST EAX,EAX


-----
Research For Food





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 01 марта 2009 09:44
· Личное сообщение · #25

Не совсем уверен, зачем нужен только импорт, благо практически во всех протах его можно полностью в автоматическом режиме получить, ну да ладно. В любом случае аттачил бы ты лучше импорт как дерево или txt, а не вываливал в постах, аж страшно стало.



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 03 марта 2009 10:43
· Личное сообщение · #26

daFix пишет:
И вот ещё вопрос - обисид начал стирать железные бряки? Вот прога, которую дал DarkWolf,
снимает железяки. Или это фантомка шалит?

Да походу обсид шалит, я тоже замечал. Так как до обработчика исключений железяки работают, а после перестают А попадаем туда с помощью всё тех же неверных опкодов, чаще всего DIV EAX и UD2
daFix пишет:
С импортом в библиотеках та-же вздрочка -

Новенький обсидмусора нет, версия наверное 1.3.6.X.
Проверки
test eax, 4
и
test eax, 80
есть не что иное как опция протектора Динамический доступ к API защиты или как в оригинале Dynamic protection API access. У кого попадётся не завидую Не намного сложнее, но потрахаться придётся.
Archer пишет:
Не совсем уверен, зачем нужен только импорт, благо практически во всех протах его можно полностью в автоматическом режиме получить, ну да ладно. В любом случае аттачил бы ты лучше импорт как дерево или txt, а не вываливал в постах, аж страшно стало.

Да импорт так для примера кто не знает. Попозже другие опции защиты покажу. А насчёт что в постах страшно смотриться это да согласен. В следующий раз лучше приатачу



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 03 марта 2009 10:49
· Личное сообщение · #27

Кому интересно, таблица импорта в Obsidium 1.3.6.0


1709_03.03.2009_CRACKLAB.rU.tgz - IATObsidium.rar



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 03 марта 2009 14:25 · Поправил: Djeck
· Личное сообщение · #28

Посмотрел я насчёт железных бряков. Это стопудова проделки шаловливых опкодов обсидиума. Причём делает он это весьма интересно.
Такой командой:
IDIV ECX
вызывает исключение, затем в обработчике убирает наш бряк. Но...затем зачем-то такой командой
UD2
опять вызывает обработчик и ставит наш бряк обратно
Итак несколько раз, так что не всегда заметишь в дебаг регистрах, что бряка нет. Типа без палева. Теперь о хорошем. Фантом с опцией protection DRx и обсидиум нервно курит в сторонке, а мы пользуемся железяками. Фантом меняет:
7C90E460 8B1C24 MOV EBX,DWORD PTR SS:[ESP]
7C90E463 51 PUSH ECX
7C90E464 53 PUSH EBX
7C90E465 E8 E6C40100 CALL 7C92A950
7C90E46A 0AC0 OR AL,AL
7C90E46C 74 0C JE SHORT 7C90E47A
7C90E46E 5B POP EBX
7C90E46F 59 POP ECX
7C90E470 6A 00 PUSH 0
7C90E472 51 PUSH ECX
7C90E473 E8 C8EBFFFF CALL ZwContinue
7C90E478 EB 0B JMP SHORT 7C90E485

на

7C90E460 8B1C24 MOV EBX,DWORD PTR SS:[ESP]
7C90E463 51 PUSH ECX
7C90E464 53 PUSH EBX
7C90E465 - E9 D21B8383 JMP 0014003C <-------------------заменили
7C90E46A 0AC0 OR AL,AL
7C90E46C 74 0C JE SHORT 7C90E47A
7C90E46E 5B POP EBX
7C90E46F 59 POP ECX
7C90E470 6A 00 PUSH 0
7C90E472 51 PUSH ECX
7C90E473 E8 C8EBFFFF CALL ZwContinue
7C90E478 EB 0B JMP SHORT 7C90E485

Молодцы ребята




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 марта 2009 14:31
· Личное сообщение · #29

Djeck пишет:
7C90E465 - E9 D21B8383 JMP 0014003C <-------------------заменили


не только, ещё ZwContinue зучим

з.ы. на анпакер разродишься? ;)

-----
[nice coder and reverser]




Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 03 марта 2009 15:45
· Личное сообщение · #30

Hellspawn
кстати давно смотрел ацпротект в нём наверное как ты знаешь, тоже есть очистка бряков, но там фантомка бессилен, просто происходит ошибка приложения, а тут всё гуд.
Hellspawn пишет:
з.ы. на анпакер разродишься? ;)

до этого ещё далеко, но в привате такие слухи ходят


. 1 . 2 . 3 . 4 . >>
 eXeL@B —› Дневники и блоги —› Djeck Blog
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати