Сейчас на форуме: (+8 невидимых)

 eXeL@B —› Протекторы —› "Чем упаковано"
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 23 февраля 2008 22:26 · Поправил: Модератор
· Личное сообщение · #1

Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).

Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://exelab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://exelab.ru/DiE-0.64.rar )
6. Информация из DiE v2 ( http://ntinfo.biz/index.php/detect-it-easy )
7. Имена секций модуля
8. Энтропия

Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).

Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!

Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.

Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.

С уважением, модераторы форума CRACKL@B

-----
Всем не угодишь





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 30 октября 2011 13:45
· Личное сообщение · #2

PE_Kill
Значит ошибся я...

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 31 октября 2011 05:04
· Личное сообщение · #3

1. Universe Sandbox 2.1.2
2. UniverseSandbox.zip
3. 815.23 Kb

DNiD : DotNet Reactor v4.X -> Eziriz
.Net Id : MaxToCode
ProtectionId : dotNet Reactor v4.0 (or newer) detected !
Reactor Decryptor 1.6 by CodeRipper/SND : Can`t find pattern error - maybe is not a .NET Reactor file



Ранг: 6.4 (гость), 4thx
Активность: 0=0
Статус: Участник

Создано: 31 октября 2011 15:07 · Поправил: Jim DiGriz
· Личное сообщение · #4

1. radioboss 4.6.0.895
2. http://rghost.ru/27903401
3. 5.7 МБ
4. Microsoft Visual C++ 8 [Overlay] *
5. Borland Delphi | Object Pascal
6.
Code:
  1. Name:    VOffset: VSize:   ROffset: RSize:   Flags:   Scan:    Packed:  
  2. .tlvexs  00001000 004308E8 00000000 00000000 60000020 none        
  3. .sgcaqj  00432000 000042AC 00000000 00000000 60000020 none        
  4. .mafy    00437000 0000E928 00000000 00000000 C0000040 none        
  5. .bss     00446000 00010004 00000000 00000000 C0000000 none        
  6. .bydacw  00457000 0000A83E 00000000 00000000 C0000040 none        
  7. .bdsh    00462000 000003A6 00000000 00000000 C0000040 none        
  8. .tls     00463000 00000048 00000000 00000000 C0000000 none        
  9. .uzlaxt  00464000 00000018 00001000 00001000 40000040 d/t         
  10. .kxgsn   00465000 00059954 00000000 00000000 42000040 none        
  11. .yfolm   004BF000 000B0000 00002000 000A4000 E0000020 code        
  12. .qvpkwd  0056F000 00010000 000A6000 0000D000 E0000020 none        
  13. .ikqvy   0057F000 00020000 000B3000 0001D000 C0000040 imp         
  14. .gvok    0059F000 00010000 000D0000 00009000 42000040 breloc      
  15. .lkwngm  005AF000 00600000 000D9000 005F4000 C0000040 none        
  16. .jvxqhn  00BAF000 000F1000 006CD000 000F1000 40000040 res         


7. bytes: 8122096 entropy index: 95,536

Есть подозрение, что это армадилло, но не уверен.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 31 октября 2011 15:24
· Личное сообщение · #5

Jim DiGriz пишет:
Есть подозрение, что это армадилло

Это Элементарно Ватсон .... это армадилло

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: Jim DiGriz

Ранг: 6.4 (гость), 4thx
Активность: 0=0
Статус: Участник

Создано: 31 октября 2011 16:48
· Личное сообщение · #6

ClockMan версию точнее можешь подсказать?



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 31 октября 2011 16:54
· Личное сообщение · #7

Jim DiGriz пишет:
версию точнее можешь подсказать?

7.40

| Сообщение посчитали полезным: Jim DiGriz

Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 31 октября 2011 17:29
· Личное сообщение · #8

Jim DiGriz Для определения версий/опций защиты армадиллы используй ArmaFindProtected или ArmadilloInformant.



Ранг: 8.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2011 16:50
· Личное сообщение · #9

1. Хак для одной программы
2. http://www.multiupload.com/UNRNIZRK5P
3. 9 KB
4. Microsoft Visual C++ 8 [Overlay] *
5. Microsoft Visual C++ | C/C++
6. .text, .rdata, .data, .rsrc
7. Bytes: 137111
Bits: 1096888
Entro bits: 182545
Entropy Index: 16,642

Чем-то яавто упаковано, а вот чем, не ясно, так-же не ясно как распоковать, чтобы исследовать содержимое. Спасибо за внимание.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 04 ноября 2011 17:03
· Личное сообщение · #10

Edmon пишет:
1. Хак для одной программы

Ни чем не упаковано Microsoft Visual C++ 8



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 26 ноября 2011 20:22
· Личное сообщение · #11

1. GBC OptiMass 2.11
2. http://ifolder.ru/27196768
3. 500 KB
4. Microsoft Visual C++ 6.0 [Debug]
5. Microsoft Visual C++ | C/C++
6. .text, .rdata, .data, .rsrc
7. Bytes: 651311
Bits:5210488
Entro bits:3099771
Entropy Index: 59,490

Казалось бы, ничем не запакована, но после правки ресурсов (даже без правки - просто после сохранения в Рестораторе) екзешник больше не запускается. Настораживает в DiE status: External sign: Armadillo v1.71. Это о чем-то говорит?

Подскажите, где рыть? Ибо русифицировать ее нужно позарез.




Ранг: 57.3 (постоянный), 67thx
Активность: 0.060
Статус: Участник

Создано: 26 ноября 2011 20:36
· Личное сообщение · #12

Ничем не паковано, юзается MFC



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 26 ноября 2011 20:41
· Личное сообщение · #13

Почему тогда я ее сохранить в работоспособном виде ничем не могу?




Ранг: 57.3 (постоянный), 67thx
Активность: 0.060
Статус: Участник

Создано: 27 ноября 2011 08:07
· Личное сообщение · #14

А это уже отдельная тема, и скорее всего в разделе "Новички"

| Сообщение посчитали полезным: Serenum

Ранг: 60.6 (постоянный), 87thx
Активность: 0.060
Статус: Участник

Создано: 01 декабря 2011 21:12
· Личное сообщение · #15

1. Без понятия
2. http://www.sendspace.com/file/hq9017
3. 201.85 KB
4. Nothing found [Overlay] *
5. Microsoft Visual C++ | C/C++
6. .rsrc и 4 секции без имени
7. Bytes: 206693 ; Bits: 1653544 ; Entro bits: 1650499 ; Entropy index: 99.815

ExeCryptor или ошибаюсь?



Ранг: 88.6 (постоянный), 50thx
Активность: 0.040.02
Статус: Участник

Создано: 01 декабря 2011 21:21
· Личное сообщение · #16

Kaimi пишет:
ExeCryptor или ошибаюсь?

Не оно. Ни разу не видел в говнопротекторе такого кода.

| Сообщение посчитали полезным: Kaimi


Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 01 декабря 2011 21:40
· Личное сообщение · #17

Судя по графу, в каждом блоке в основном 1 инструкция, сталобыть какой то самопал, либо АВ криптор.

-----
Yann Tiersen best and do not fuck




Ранг: 11.4 (новичок), 8thx
Активность: 0.010
Статус: Участник

Создано: 01 декабря 2011 22:49
· Личное сообщение · #18

Kaimi
[!] Obsidium v1.4.2.0 (or higher) detected !

| Сообщение посчитали полезным: Kaimi

Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 01 декабря 2011 23:05
· Личное сообщение · #19

Johnny Mnemonic
что-то не очень-то на обсиду похоже



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 01 декабря 2011 23:31
· Личное сообщение · #20

Kaimi пишет:
ExeCryptor или ошибаюсь?

100% обсидиум

| Сообщение посчитали полезным: Kaimi

Ранг: 88.6 (постоянный), 50thx
Активность: 0.040.02
Статус: Участник

Создано: 01 декабря 2011 23:57
· Личное сообщение · #21

обсидиум
Дайте почитать об этом звере. А???



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 02 декабря 2011 00:15
· Личное сообщение · #22

Vnv
--> Link <--

и ещё в блог джека зайди - там много всего любопытного про обсид.

| Сообщение посчитали полезным: Vnv

Ранг: 6.0 (гость), 8thx
Активность: 0.010
Статус: Участник

Создано: 02 декабря 2011 09:58
· Личное сообщение · #23

Vnv
фак же




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 02 декабря 2011 12:47
· Личное сообщение · #24

Жесть, я даже не подумал, что это коммерческий прот, так код говнявить...

-----
Yann Tiersen best and do not fuck




Ранг: 58.1 (постоянный), 42thx
Активность: 0.060.01
Статус: Участник

Создано: 07 декабря 2011 18:39 · Поправил: hlmadip
· Личное сообщение · #25

DEL, сам разобрался



Ранг: 1.5 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 09 декабря 2011 19:08 · Поправил: kray
· Личное сообщение · #26

1. Без названия
2. http://zalil.ru/32236417
3. 1 801 286 байт
4. Not a valid PE file
5. Not a valid PE file
6. Имена секций модуля
.abwyt
.corusp
.hmvzl
.njkbc
.tlrued
.trxy
.uzrx
.xudn
.zdyvae
.zibrpw
.ztym
7. Неизвестно



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 09 декабря 2011 19:27 · Поправил: Vovan666
· Личное сообщение · #27

kray пишет:
1. Без названия

Armadillo x64



Ранг: 5.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 10 декабря 2011 20:13
· Личное сообщение · #28

1. BoxyBot 0.36.5
2. http://rghost.ru/34087701
3. 190кб
4. Microsoft Visual C# / Basic .NET
5. Microsoft Visual C++ | C/C++
6.
Code:
  1. Name:    VOffset: VSize:   ROffset: RSize:   Flags:   Scan:    Packed:  
  2. .text    00002000 0002E144 00000200 0002E200 60000020 c/i         
  3. .rsrc    00032000 00000A38 0002E400 00000C00 40000040 d/r         
  4. .reloc   00034000 0000000C 0002F000 00000200 42000040 breloc

7. 6.21 (Not Packed)



Ранг: 22.4 (новичок), 19thx
Активность: 0.020
Статус: Участник

Создано: 10 декабря 2011 20:31
· Личное сообщение · #29

LOL_THIS_IS_POTATO
ничем



Ранг: 5.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 10 декабря 2011 21:19
· Личное сообщение · #30

Johnny Mnemonic пишет:
ничем

а тогда откуда взялись непонятные имена и почему строки обфусцированы?



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2011 16:32 · Поправил: Utilisator
· Личное сообщение · #31

Hello народ, буду благодарен, если помогут разобраться с защитой commview for wifi 6.3 build 701 , тут ковырал и выяснил , что разные DLL -ки закриптованы разными протекторами , но беда в том , что каждый раз , когда загружаю DLL -кy или exe в PE tools(plugin PE Sniffer ) , то всякий раз тип и версия пакера выдается разной, в чем фокус ??? или у меня прога не так работает, ??
заранее СПС

60a4_11.12.2011_EXELAB.rU.tgz - Untitled.png


<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
 eXeL@B —› Протекторы —› "Чем упаковано"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати