Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Протекторы —› "Чем упаковано"
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 36 . 37 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 23 февраля 2008 22:26 · Поправил: Модератор
· Личное сообщение · #1

Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).

Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://exelab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://exelab.ru/DiE-0.64.rar )
6. Информация из DiE v2 ( http://ntinfo.biz/index.php/detect-it-easy )
7. Имена секций модуля
8. Энтропия

Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).

Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!

Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.

Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.

С уважением, модераторы форума CRACKL@B

-----
Всем не угодишь





Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 23 февраля 2011 10:12
· Личное сообщение · #2

1. MultiPing 2.10.2.19
2. MultiPing.rar
3. 2 Мб
4. Nothing found [Overlay] *
5. Nothing found
6.
Code:
  1. Nr     RVA      VirtSize   RAWoffset  RAW size    Flags      Name       Fisrst bytes (hex)         First Ascii 20h
  2. --------------------------------------------------------------------------------------------------------------------------------
  3. 01ep 00001000   001DF000   00001000   000DAA00   E0000040   .text    C2 0F 8B 09 C1 18 9C 0B 59 "В‹ Бњ Y'чжgEлКчћй›ЭкZижВkйц"
  4. 02   001E0000   000328D0   000DBA00   00014000   C0000040   .rsrc    00 00 00 00 E8 68 B8 3C 00 " иhё<  p Ђh Ђ Ш Ђ"
  5. 03   00213000   00001000   000EFA00   00000800   C0000040   .idata   00 00 00 00 00 00 00 00 00 " lstrcpy "
  6. 04   00214000   0010F000   000F0200   00000200   E0000040   .data .t CA 7A 0C AA F6 5B 04 00 72 "Кz Єц[ r+ rq "
  7. 05   00323000   000E1000   000F0400   000E0200   E0000040   .data З 81 C8 C9 D7 39 A9 C6 97 45 "ЃИЙЧ9©Ж—EЎбЦ9ЙЙ4¶ЙЧ9IэDцhгt.$;"
  8. 06   00404000   00001000   001D0600   00000200   E0000040   .data З 51 B9 06 00 00 00 85 C9 74 "Q№ …Йt(ИУаEESPи ѓ$‹$"

7. Энтропия 99.304

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 23 февраля 2011 10:31
· Личное сообщение · #3

[0utC4St] пишет:
1. MultiPing 2.10.2.19

Themida WL

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: [0utC4St]

Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 февраля 2011 11:54
· Личное сообщение · #4

1. Flash Capcha
2. Флешка которая расшифровывает капчу.
3. l2top.ru/StrongCaptcha.swf (Полный функц l2top.ru/vote/1/ )
4. 102 кб
5. -
6. -
7. -
8. -

Господа подскажите чем забручено, и если есть возможность избавте от брута.



Ранг: 30.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 24 февраля 2011 13:32
· Личное сообщение · #5

1. ExeOutput for PHP 1.2
2. www.multiupload.com/1UKIBJL132
3. 3,98 МБ (4 178 080 байт)
4. PEiD: Nothing found [Overlay] *
5. DiE: Borland Delphi [ver: x] | Object Pascal; Nothing found
6.
Code:
  1. Name:    VOffset: VSize:   ROffset: RSize:   Flags:   Scan:    Packed:  
  2. .ctors   00001000 00956000 00000400 00000000 60000080 code        
  3. .reloc   00957000 00001000 00000400 00000200 40000040 exp         
  4. .edata   00958000 00001000 00000600 00000800 C0000040 imp         
  5. .rsrc    00959000 00201C58 00000E00 000DA6AE 40000040 res         
  6. .text    00B5B000 00001000 000DB600 00000200 C0000040 none        
  7. .ctors   00B5C000 00001000 000DB800 00000018 C0000040 tls         
  8. DATA     00B5D000 00011000 000DBA00 00010E3A E0000040 none        

7. Энтропия: 99, 151




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 24 февраля 2011 14:32
· Личное сообщение · #6

soho прикольно какая то хрень неизвестная, еще и дебагер палит.

-----
Yann Tiersen best and do not fuck





Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 24 февраля 2011 14:45
· Личное сообщение · #7

PE_Kill, OEP нашли?

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=





Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 24 февраля 2011 14:55
· Личное сообщение · #8

Это же не запрос на распаковку, я даже не пытался.

-----
Yann Tiersen best and do not fuck





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 24 февраля 2011 14:58
· Личное сообщение · #9

PE_Kill пишет:
soho прикольно какая то хрень неизвестная, еще и дебагер палит.

проверяет на хук GetTickCount

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: soho

Ранг: 65.4 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 24 февраля 2011 16:26 · Поправил: V0ldemAr
· Личное сообщение · #10

Имя процесса проверяется и окно, проверка на сайс итд.

Оля2 Вин7 х64:

i.imgur.com/k8ZoW.jpg



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 24 февраля 2011 18:49
· Личное сообщение · #11

soho пишет:
1. ExeOutput for PHP 1.2

Похоже на Obsidium

| Сообщение посчитали полезным: soho

Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 24 февраля 2011 18:58
· Личное сообщение · #12

huckfuck пишет:
Похоже на Obsidium

Чем похоже? Забавно а в чем там антиотладка что библ нет для запуска




Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 24 февраля 2011 19:07
· Личное сообщение · #13

1. ChangeID 1.0
2. realfile.ru/810502
3. 0.5
4. Nothing found
5. Nothing found
6.
Code:
  1. Nr     RVA      VirtSize   RAWoffset  RAW size    Flags      Name       Fisrst bytes (hex)         First Ascii 20h
  2. --------------------------------------------------------------------------------------------------------------------------------
  3. 01ep 00001000   0001076E   00000400   00010800   60000020   .text    80 F9 40 73 16 80 F9 20 73 "Ђщ@sЂщ s­РУъГ‹ВБъЂбУшГБъ‹В"
  4. 02   00012000   00001865   00010C00   00001A00   40000040   .rdata   F6 35 01 00 90 36 01 00 7C "ц5 ђ6 |6 j6 X6 J6 66 "6 "
  5. 03   00014000   0000BFF4   00012600   00000200   C0000040   .data    40 23 41 00 54 23 41 00 FF "@#A T#A яяяяT#A FFF))EE FFFF)))"
  6. 04   00020000   00000010   00012800   00000200   40000040   .CRT     1A 17 41 00 24 17 41 00 3A "A $A :A PA "
  7. 05   00021000   0000711D   00012A00   00007200   40000040   .rsrc    00 00 00 00 00 00 00 00 04 "    @ Ђ Ђ Ђ"
  8. 06   00029000   0000A3E9   00019C00   0000A400   60000060   .rsrc0   1A 5A 1C 52 0F 75 83 1A BB "ZRuѓ»%a)х#‹Е0ЩЖ±ТТ6±ќhSrMЎЄq"

7. 98.546
з.ы. Насколько я чего вообще понимаю, самописка. Интересная в плане топорности антиотладка (фантик в зубы и всё путём). Запрос сделан на случай если я не в теме(то есть не увидел что это банальный и известный всем хомячкам прот).

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=





Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 24 февраля 2011 19:11
· Личное сообщение · #14

pavka пишет:
huckfuck пишет:
Похоже на Obsidium
Чем похоже?

Это обсид последних версий.

pavka пишет:
Забавно а в чем там антиотладка что библ нет для запуска

Он дал только сам ехе не инсталяху.

-----
Лучше быть одиноким, но свободным © $me





Ранг: 527.7 (!), 381thx
Активность: 0.160.09
Статус: Участник
Победитель турнира 2010

Создано: 24 февраля 2011 23:54
· Личное сообщение · #15

pavka пишет:
Чем похоже?

первое открытое алго криптования ТЕА декрипт в котором константа sum=0xC6EF3720 получается на основе 0x267A79A^0x0C48890BA
DATA:00F5D5F7 mov edi, 267A79Ah
DATA:00F5D610 xor edi, 0C48890BAh
встречал только в Обсиде

-----
127.0.0.1, sweet 127.0.0.1


| Сообщение посчитали полезным: mak

Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 25 февраля 2011 04:54
· Личное сообщение · #16

BoRoV пишет:
Это обсид последних версий.

Обсид что на хомяке там обычный движок



Ранг: 30.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 25 февраля 2011 09:33
· Личное сообщение · #17

Шансы распаковать есть? В смысле, ставить в запросы на распаковку?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 25 февраля 2011 11:27
· Личное сообщение · #18

Шансы есть всегда. Но это не значит, что это будет кому-то интересно и кто-то будет возиться.




Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 28 февраля 2011 17:43 · Поправил: Isaev
· Личное сообщение · #19

Что за протектор, свои части раскидывает по всему коду и экранирует с помощью
$$protect_start$$
$$protect_end$$
PEiD и DiE показывают не паковано и Delphi
распаковывается по мере выполнения, поблочно.

Нашёл, это DotFix NiceProtect... Для него есть какие-нибудь анпакеры?

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh





Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 01 марта 2011 15:12
· Личное сообщение · #20

Isaev пишет:
Нашёл, это DotFix NiceProtect... Для него есть какие-нибудь анпакеры?

Он раньше руками быстро снимался, как щас хз. В инете есть пару мувиков и туторов.

-----
Лучше быть одиноким, но свободным © $me




Ранг: 0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 марта 2011 04:05 · Поправил: alinax
· Личное сообщение · #21

1. Pikkubot
2. http://www.multiupload.com/PX705AMSV4
3. 4.7mb
4. PEiD : dotNet Reactor v3.x5. Nothing found
5.
6.

File Type : 32-Bit Exe (Subsystem : Win GUI / 2), Size : 2030080 (01EFA00h) Byte(s)
[File Heuristics] -> Flag : 00000000000001001100000000110000 (0x0004C030)
[!] dotNet Reactor v3.x detected !
[i] Setting: Library Mode
[i] Necrobits: disabled
[CompilerDetect] -> .NET

i try to decompil it but do not find how to do clean unpack/decrypt
Many Thanks
Я стараюсь decompil, но не нашли, как сделать чистым распаковки / расшифровки
Многие Спасибо



Ранг: 1.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 марта 2011 13:36
· Личное сообщение · #22

1. video4CarPC v-0.001
2. http://www.rapidshare.ru/1748657
3. 1,15 мб
4. PECompact 2.x -> Jeremy Collake
5. Borland Delphi | Object Pascal



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 марта 2011 15:16
· Личное сообщение · #23

Здравствуйте люди добрые!
Хочу изложить свою проблему и просьбу о помощи.
Приобрел я видео курс, куча файлов и т.д. Но...
Видео упаковано в sfw файлы, а потом ещё всё запихнуто в exe' шники.
Так вот проблема в чём заключается: выслали мне вместе с архивом и лицензионный ключик, который я ввёл при первом запуске ехешника, всё заработало но проблема в том что качал на чужом ноуте, а эта зараза привязалась к его железу и теперь не хочет открываться на моей машине
Сижу уже 4 день лапачу весь интернет, и Ваш форум в том числе, перепробовал кучу декомпиляторов, "извлекаторов" из электронных книг, ни один не понимает что это такое.
Прошу о помощи знающих людей, помогите флэшки выдернуть из ехешников.
По ссылке приклеен один из файлов видео курса.
http://www.multiupload.com/MCYEVU3RL0
Что ещё нашёл: нашёл в реестре данные в аттаче

Просьба не судить строго, я новичок и может что-то не так написал или чего-то упустил.
Вину свою полностью признаю, что не прочитал о том что активация книги привязывается к железу компа.
Заранее всем спасибо кто откликнется на мою просьбу.

406c_13.03.2011_CRACKLAB.rU.tgz - reg.reg



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 13 марта 2011 15:49
· Личное сообщение · #24

RCIUC
VMProtect



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 марта 2011 23:07
· Личное сообщение · #25

Vovan666
Спасибо большое за ответ.
А кто сможет помочь извлечь всё это чудо? Я никогда этим не занимался.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 13 марта 2011 23:21
· Личное сообщение · #26

Никогда не занимался-в запросы на взлом тогда.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 13 марта 2011 23:32
· Личное сообщение · #27

RCIUC
Сейчас это поскипают за оффтоп )

Вариант: запустить exe, сканером (типа Artmoney) пройтись по все памяти процесса в поисках строк (CWS, либо FWS). Это начало файла флэша, если такое будет найдено можно сдампить. Для неупакованных размер файла - второй dword от начала файла.

-----
Nulla aetas ad discendum sera




Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 марта 2011 09:07
· Личное сообщение · #28

1. Daqarta v6.00.1 (daqarta.com)
2. Ссылка на файл: http://rapidshare.com/files/452610223/Daqarta.rar (пароль: daq)
3. Размер архива: 320Кб.
4. Информация из PEiD v0.94: Nothing found
5. Информация из DiE v0.64: Nothing found
6. Имена секций модуля:
.text
.rdata
.data
.rsrc
7. Энтропия: bytes: 383744 entropy index: 91,817 status: packed



Ранг: 60.6 (постоянный), 20thx
Активность: 0.070
Статус: Участник

Создано: 15 марта 2011 09:18
· Личное сообщение · #29

golgo13, ничем



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 марта 2011 09:56
· Личное сообщение · #30

s0l пишет:
golgo13, ничем

т.е. что-то самопальное от авторов?




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 15 марта 2011 12:05 · Поправил: ClockMan
· Личное сообщение · #31

golgo13
Cамопальный криптор,обфускатор какойто
Добави:
Cама прога написана была до изминнений на MASM,e.

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 36 . 37 . >>
 eXeL@B —› Протекторы —› "Чем упаковано"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати