Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› "Чем упаковано" |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
Посл.ответ | Сообщение |
|
Создано: 23 февраля 2008 22:26 · Поправил: Модератор · Личное сообщение · #1 Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь. Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск ( Что здесь допускается? Вопросы по форме: 1. Точное название программы с указанием версии 2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру). 3. Размер архива 4. Информация из PEiD ( 5. Информация из DiE ( 6. Информация из DiE v2 ( 7. Имена секций модуля 8. Энтропия Ответы по форме: 1. Протектор/пакер 2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее. 3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно). Что здесь категорически не допускается? - Ссылки на крякми и другие поделки авторов поста. - Готовые решения (распакованные файлы, пароли, патчи, кейгены...). - Благодарности. - Повторы вопросов или ответов. - Обсуждения любого рода!!! Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения. Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик. Пожелания по топику - через личные сообщения модераторам. Будут удаляться все посты, отступающие от форм. За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP. С уважением, модераторы форума CRACKL@B ----- Всем не угодишь |
|
Создано: 05 июня 2008 10:38 · Личное сообщение · #2 |
|
Создано: 06 июня 2008 15:08 · Поправил: Модератор · Личное сообщение · #3 |
|
Создано: 06 июня 2008 19:15 · Поправил: Модератор · Личное сообщение · #4 sawers Прошу прощения у модеров за оффтоп, но "Имеется информация о том, что сайт ХХХ используется для атак на компьютеры пользователей. В соответствии с вашими настройками безопасности он был заблокирован." (С) Firefox 3.0 А судя по поведению проги, она представляет собой фэйковый антивирь. Еще раз, уважаемые модеры, сорри за офф, не мог не сказать. ----- Флэш, ява, дотнет - на завтрак, обед и ужин. Unity3D на закуску. |
|
Создано: 07 июня 2008 12:29 · Личное сообщение · #5 |
|
Создано: 07 июня 2008 18:45 · Поправил: Sagart · Личное сообщение · #6 ОСТОРОЖНО!!! Вредоносное ПО!!! 1. Троянская прогамма (возможно семейство OnlineGame или AutoRun) 2. http://rapidshare.com/files/120770813/pack.rar.html http://rapidshare.com/files/120770813/pack.rar.html (содержит файлы и описание) 3. Размер архива: 220 KB 4. Информация из PEiD: Nothing found [Overlay] * 5. Информация из DiE: Nothin found 6. Имена секций модуля: 3 безымянные секции. 7. Энтропия: 99,551 В архиве две троянские программы. Распаковка не занимает много времени, но ОЧЕНЬ интересно, что это за такой хитрый прот, и как он называется. Особенности протектора: В начале идёт несколько несложных полиморфных декодеров. Дальнейший код "разбавлен" инструкциями вида "call xxx", где xxx - адрес пустой функции ("push reg32, pop reg32, ret"). Протектор расшифровывает содержащуюся в нём DLL (trojan01_dll01._) и самостоятельно, прямо из памяти, имитируя действия Windows-лоадера, загружает её. Библиотека выполняет ряд проверок направленных видимо на противодействие эмуляторам антивирусов. Далее таким же образом извлекается ещё одна библиотека (trojan01_dll02._), которая получив управление извлекает и загружает в систему драйвер (trojan01_dll02_drv01._). Драйвер проверяет и восстанавливает SSDT. Если все проверки пройдены, управление передаётся на оригинальную программу (троянец). P.S. Key: cracklab.ru |
|
Создано: 11 июня 2008 06:33 · Поправил: mozaxaka · Личное сообщение · #7 1. SETOOL2 Unlock 2. Тыкать http://dl01.seliweb.com/files/se/soft/setool_unlock.rar (если будет перекидовать, то по ней не надо жать, а сразу качать) 3. PEiD говорит Nothing found * 4. DiE говорит Nothing found 5. 8 секций CODE32
6. Энтропия 99,288, хард скан показывает --> Packed --> Nothing found разработчики этой проги достали меня, первую версию Темидой защитили, а эту хрен знает какой |
|
Создано: 11 июня 2008 11:18 · Личное сообщение · #8 |
|
Создано: 11 июня 2008 14:14 · Личное сообщение · #9 |
|
Создано: 14 июня 2008 13:38 · Поправил: SYNAPSiS · Личное сообщение · #10 1. HTML Executable 3.3.1 2. rapidshare.com/files/122346683/HEBuild.rar.html 3. 1,75 MB, сама прога 11,4 MB 4. Nothing found [Overlay] * 5. Borland Delphi [ver: x] | Object Pascal 6. Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed: .codex 00001000 005B5000 00000200 00000200 E0000020 code .codex 005B6000 00207CAA 00000400 00204225 E0000020 d/t/e/i/r 7. 8.00 (Packed) Видимо какой-то самопальный пакер, нехило палит олли, у меня запустилость только под фантомом, детектит обычные бряки, так что лучше хардварными пользоваться, но найти оеп просто: 00BB783A -E9 C589BDFF JMP HEBuild.00790204 ; jump to oep Одно хорошо - импорт девственно чист Также есть что-то вроде кодсплайсинга, например тут 004054B6 . 57 PUSH EDI 004054B7 .- E9 94AFE300 JMP dumped__.01240450 004054BC . 85C0 TEST EAX,EAX Можно сдампить эту секцию и прилепить к дампу, но еще останутся места где 01241C98 8B0D 140A3F00 MOV ECX,DWORD PTR DS:[3F0A14] вот с этим хз как бороться |
|
Создано: 14 июня 2008 15:25 · Поправил: Archer · Личное сообщение · #11 АСПР там старый, вроде, с ОЕП спёрты стандартные 3 байта. Указанное место-просто защита от дампа, походу. Если реально аспр-можешь попробовать прогнать через стриппер или восстановить, по сути это просто спёртые инструкции, вынесенные в аллоканную память, заметаморфленные и соединённые джампами с кодом. |
|
Создано: 19 июня 2008 05:58 · Личное сообщение · #12 |
|
Создано: 19 июня 2008 08:43 · Поправил: pavka · Личное сообщение · #13 Gideon Vi пишет: NFOviewer v2.1 farbrauschPE by werkkzeug толи поляки то ли чехи делают типа kkrunchy 004013BD 68 A0714000 PUSH NFOviewe.004071A0 ; ASCII "THETA NFO Viewer v2.1" OEP 004013C2 6A 00 PUSH 0 004013C4 6A 00 PUSH 0 004013C6 E8 E5090000 CALL NFOviewe.00401DB0 ; JMP to kernel32.CreateMutexA 004013CB E8 0A0A0000 CALL NFOviewe.00401DDA ; JMP to ntdll.RtlGetLastWin32Error 004013D0 3D B7000000 CMP EAX,0B7 004013D5 75 1D JNZ SHORT NFOviewe.004013F4 004013D7 68 10100000 PUSH 1010 |
|
Создано: 24 июня 2008 17:45 · Личное сообщение · #14 |
|
Создано: 27 июня 2008 09:43 · Личное сообщение · #15 |
|
Создано: 27 июня 2008 10:49 · Поправил: Vovan666 · Личное сообщение · #16 |
|
Создано: 27 июня 2008 11:53 · Поправил: gegter · Личное сообщение · #17 |
|
Создано: 27 июня 2008 12:01 · Личное сообщение · #18 |
|
Создано: 27 июня 2008 12:05 · Личное сообщение · #19 |
|
Создано: 27 июня 2008 14:26 · Личное сообщение · #20 |
|
Создано: 27 июня 2008 16:57 · Личное сообщение · #21 |
|
Создано: 17 июля 2008 10:47 · Личное сообщение · #22 2 trouble.. Про PSD Delphi String Protect v2.1... Думаю что это был PECompact... В аттаче распакованый файл 97a4_17.07.2008_CRACKLAB.rU.tgz - dsp_unpack.zip |
|
Создано: 25 июля 2008 21:10 · Поправил: sergvia · Личное сообщение · #23 |
|
Создано: 25 июля 2008 21:24 · Личное сообщение · #24 |
|
Создано: 26 июля 2008 00:02 · Поправил: tihiy_grom · Личное сообщение · #25 |
|
Создано: 27 июля 2008 00:24 · Личное сообщение · #26 |
|
Создано: 27 июля 2008 03:44 · Поправил: pavka · Личное сообщение · #27 |
|
Создано: 27 июля 2008 11:33 · Поправил: www23 · Личное сообщение · #28 rapidshare.com/files/132782144/1.rar.html 2290mb exe +dll vag-rus 7 00AD42C5 /. 68 D8BFDCCE PUSH CEDCBFD8 -ep 00AD42CA |. E8 D4DB0400 CALL 00B21EA3 00AD42CF |. 68 D63F0EB3 PUSH B30E3FD6 00AD42D4 |. E8 69D90400 CALL 00B21C42 00AD42D9 |. A6 CMPS BYTE PTR DS:[ESI],BYTE PTR ES:[EDI] 00AD42DA |. 0C 46 OR AL,46 00AD42DC |. 15 710DF1D1 ADC EAX,D1F10D71 00AD42E1 |. BE 4B98A571 MOV ESI,71A5984B 00AD42E6 |. 306E 9E XOR BYTE PTR DS:[ESI-62],CH 00AD42E9 |. A9 9FD37862 TEST EAX,6278D39F 00AD42EE |. 2167 55 AND DWORD PTR DS:[EDI+55],ESP 00AD42F1 \. C2 9004 RETN 490 был навешан |
|
Создано: 27 июля 2008 13:25 · Личное сообщение · #29 |
|
Создано: 27 июля 2008 14:22 · Личное сообщение · #30 |
|
Создано: 28 июля 2008 06:27 · Личное сообщение · #31 www23 Это репак каким то самопалом ;) Сложного ни чего нет .Шибко мусорный прот как помойное ведро 0045F25B 55 PUSH EBP <-----OEP 0045F25C 8BEC MOV EBP,ESP 0045F25E 6A FF PUSH -1 0045F260 68 08454800 PUSH VagRus.00484508 0045F265 68 8CDA4500 PUSH VagRus.0045DA8C 0045F26A 64:A1 00000000 MOV EAX,DWORD PTR FS:[0] 0045F270 50 PUSH EAX 0045F271 64:8925 0000000>MOV DWORD PTR FS:[0],ESP 0045F278 83EC 58 SUB ESP,58 0045F27B 53 PUSH EBX 0045F27C 56 PUSH ESI 0045F27D 57 PUSH EDI 0045F27E 8965 E8 MOV DWORD PTR SS:[EBP-18],ESP 0045F281 E8 88115800 CALL VagRus.009E040E Таблика востанавливается скриптом var i_st var i_end var k var u var fn var chk var chku mov k,7c800000 mov u,77d30000 mov i_st,47D000 mov i_end,47D598 loop: cmp i_st,i_end ja quit cmp [i_st],0 je n mov fn,[i_st] mov chk,fn and chk,FFF00000 cmp chk,k je n mov chku,fn and chku,FFFF0000 cmp chku,u je n impproc: mov fn,[i_st] mov eax,fn exec ROR EAX,0A BSWAP EAX ROR EAX,19 NOT EAX BSWAP EAX NEG EAX ende mov fn,eax mov [i_st],fn add i_st,4 jmp loop n: add i_st,4 jmp loop quit: ret Остается только перебить ссылки типа call XXXXXXXX и Jmp XXXXXXXX на сответственые для компилера что то же без особого труда можно сделать так как адресация типа 009E0413 A1 30D24700 MOV EAX,DWORD PTR DS:[47D230] 009E0418 E9 012A0100 JMP VagRus.009F2E1E без особых проблем можно накатать скрипт |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
eXeL@B —› Протекторы —› "Чем упаковано" |