Сейчас на форуме: (+8 невидимых)

 eXeL@B —› Протекторы —› "Чем упаковано"
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 23 февраля 2008 22:26 · Поправил: Модератор
· Личное сообщение · #1

Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).

Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://exelab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://exelab.ru/DiE-0.64.rar )
6. Информация из DiE v2 ( http://ntinfo.biz/index.php/detect-it-easy )
7. Имена секций модуля
8. Энтропия

Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).

Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!

Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.

Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.

С уважением, модераторы форума CRACKL@B

-----
Всем не угодишь




Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 27 июля 2012 14:53 · Поправил: es_di
· Личное сообщение · #2

1. BomberPhones 4.0 (Registrator)
2. http://nekaka.com/d/5JTtL5KiIm
3. 914.2KB
4. Nothing found *
5. Nothing found
6. http://desmond.imageshack.us/Himg818/scaled.php?server=818&filename=sections.png&res=landing
7. http://desmond.imageshack.us/Himg52/scaled.php?server=52&filename=entropy.png&res=landing




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 27 июля 2012 15:08 · Поправил: ClockMan
· Личное сообщение · #3

es_di пишет:
1. BomberPhones 4.0 (Registrator)

Themida.

Добавил:
УДалил:
Эта рега для спам софта

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: es_di

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 27 июля 2012 15:12
· Личное сообщение · #4

es_di
антивирус ESET показал что это Themida

| Сообщение посчитали полезным: SaLvaTruCha

Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 14 августа 2012 14:48
· Личное сообщение · #5

Archivarius 3000 4.52
http://rghost.ru/39775047

DiE UPX <Modified>
PEiD UPX -> www.upx.sourceforge.net *

Можно как либо выяснить что за модификация и как ее снять?
При попытке ручного анпака не доходя до установленного бряка на переход на предполагаемый OEP прога падает



Ранг: 34.1 (посетитель), 118thx
Активность: 0.040.01
Статус: Участник

Создано: 14 августа 2012 15:36 · Поправил: nick8606
· Личное сообщение · #6

evggrig пишет:
DiE UPX <Modified>PEiD UPX -> www.upx.sourceforge.net *


UPX и есть... Только секции переименованы. Распаковывается также, как обычный.

"При попытке ручного анпака не доходя до установленного бряка на переход на предполагаемый OEP прога падает"

У меня не упала...

UPD: погорячился я. Под семеркой код превратился в кашу, под XP все нормально. Правда распакованный файл ругается на некую ошибку по адресу... +проверка CRC

UPD2: В общем так. Используйте XP. UPX, вроде как обычный. По адресу 00E5B522 валяется переход на OEP. Остальное в ЛС



Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 14 августа 2012 18:30
· Личное сообщение · #7

nick8606
Можно всеже увидеть ваш вариант анпака?



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 августа 2012 16:16 · Поправил: airatos
· Личное сообщение · #8

Можно узнать чем запакована эта программа?
Вот ссылка на установщик:
http://www.sytexis.com/bin/playclaw.exe
Если нужен только упакованный ехе, то вот:
http://rghost.ru/39893405

Перепробовал с Peid, die и все пишут, что не знают.



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 20 августа 2012 16:18
· Личное сообщение · #9

airatos
VMProtect



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 августа 2012 16:20
· Личное сообщение · #10

А как узнали?




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 20 августа 2012 16:25
· Личное сообщение · #11

airatos
http://www.exelab.ru/f/action=vthread&forum=13&topic=11325&page=22#26



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 20 августа 2012 19:37
· Личное сообщение · #12

airatos пишет:
А как узнали?

анализаторы Exeinfope 0.0.3.1 или RDG Packer Detector показывают что запаковано VMProtect

| Сообщение посчитали полезным: CTPaHHuk

Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 августа 2012 16:14
· Личное сообщение · #13

pm-ak.exe
https://rapidshare.com/files/3538505222/ak.exe
Размер: 6.8Mb
PEid: UPX 1.24
Die: UPX 1.24 Compiler Borland Delphi | Object Pascal
6: ?
7: ?
Чем можно снять?



Ранг: 58.1 (постоянный), 42thx
Активность: 0.060.01
Статус: Участник

Создано: 24 августа 2012 17:05 · Поправил: hlmadip
· Личное сообщение · #14

kodoi пишет:
pm-ak.exe

Действительно UPX, распаковать можно этим или руками
Это гайд по устройству автомата?
Формула кода активации: (персональный код * 3 + 54612245) * 2

| Сообщение посчитали полезным: kodoi

Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 25 августа 2012 14:01
· Личное сообщение · #15

hlmadip
огромное спасибо.
сам хотел, распаковать удалось, а вот дальше олька ругаться начала.. (антиотладка какая нить стояла)?



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 26 августа 2012 10:56
· Личное сообщение · #16

Интересует чем запаковано. Или мои определители пакеров устарели или...

1. Длл от AION. protect.bin(только защита. установщик весит 17 гигов.)
2. http://www.fayloobmennik.net/2145360
3. 684кб. Без архивации.
4. Nothing found *
5. Nothing found
6.
Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed:
.text 00001000 000079F4 00000000 00000000 60000020 none -
.rdata 00009000 00001FD1 00000000 00000000 40000040 none -
.data 0000B000 00002B5C 00000000 00000000 C0000040 none -
.v-lize0 0000E000 0009242D 00000000 00000000 E0000060 none -
.v-lize1 000A1000 000A8480 00001000 000A9000 E0000060 e/i X
.reloc 0014A000 000000D8 000AA000 00001000 42000040 breloc -

7. Entropy: 7.89 (Packed)

Сразу говорю это не темида. Это либо что то ручное либо что-то новое. Секции странные первый раз с таким столкнулся.
p.s. посоветуйте свеженький аналог peid.




Ранг: 76.9 (постоянный), 116thx
Активность: 0.060
Статус: Участник

Создано: 26 августа 2012 11:07
· Личное сообщение · #17

Wiwian
VMProtect v.2.07 - X.X

| Сообщение посчитали полезным: Wiwian

Ранг: 9.9 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 05 сентября 2012 02:08
· Личное сообщение · #18

1. PRCR-Bot v1.7
2. http://zalil.ru/33728277
3. 655 КБ (670 720 байт)
4. Nothing found *
5. Enigma protector 1.xx
6. ?? [.rscr], [.prcr]
7. Packed



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 05 сентября 2012 02:23
· Личное сообщение · #19

_or_75 пишет:
5. Enigma protector 1.xx

3.60

| Сообщение посчитали полезным: _or_75

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 20 сентября 2012 15:31
· Личное сообщение · #20

1. TxtLock
2. http://txtlock.ru/txtlock.exe
3. 2.96 Мб
4. Microsoft Visual C# / Basic .NET [Overlay]
5. Microsoft Visual C# / Basic .NET [Overlay]
6. .text .rsrc .reloc
7. Какой то zip архив разархивируется в %Temp% там создаётся файл TXTLock.exe (непонятно на чем написал и чем упакован)
Написан на .NET с обфускацией или на С++ и упакован Obsidium 1.3.x - 1.x.x?




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 20 сентября 2012 15:38
· Личное сообщение · #21

schokk_m4ks1k пишет:
упакован Obsidium 1.3.x - 1.x.x?

Net программа накрытыя Obsidium.

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: schokk_m4ks1k

Ранг: 20.7 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 сентября 2012 13:52 · Поправил: evserv
· Личное сообщение · #22

1.СHGBIОS
2.http://zalil.ru/33779235
3. 29кил
4. no PE
5. no PE
Ничего из известных анализаторов незнают этот пакер. Это не похоже на UPX. Подскажите что это за сабж такой-;)




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 23 сентября 2012 14:28 · Поправил: DimitarSerg
· Личное сообщение · #23

evserv
Detected file format: MS-DOS executable (EXE)
Ничем не паковано

ajax
Ida выдала, а код не смотрел, а HIEW один раз за все время юзал.

-----
ds





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 23 сентября 2012 14:44 · Поправил: ajax
· Личное сообщение · #24

evserv
DOS EXE. пакер какой-то самопальный
DimitarSerg
глазками в hiew глядеть надо, автоанализаторы дос-файлы уже давно не курят

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 28 сентября 2012 21:57
· Личное сообщение · #25

1. rift-borntro.
2. http://narod.ru/disk/61717493001.47a01e0a1fa88020759201fb9a0f30f2/RiFT-borntro-1366x768.exe.html
3. 3,98 Кб.
4. Nothing found [Overlay] * (ну, да оно и понятно, стал бы я сюда постить, если б было по-другому).
5. Nothing found
6. Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed:
)Б’)РCГ 00010000 0C810000 00000001 00000200 E00000E0 b/i
7. Да упакован он по энтропии. То, что упакован, это я вам гарантирую.

Короче, какой-то ролик хотел подизасмить и поизучать, как оно там всё прорисовано. Хрен там - какая-то херня сверху навешана - я такой ещё не видел. Фишка в создании бегемотных секций ака РЕР так, что под дебаггером виснет.

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 сентября 2012 06:29
· Личное сообщение · #26

ARCHANGEL пишет:
Фишка в создании бегемотных секций ака РЕР так, что под дебаггером виснет.

Самопальный
В эту секцию пишутся нужные данные для работы программы,вот типа расспакованный ругается антивирус на него --> password:12345 <--
Вообще это называется демо-сцена пару сайтов для тебя
--> scene.org <--
--> demoscene.ru <--

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: ARCHANGEL

Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 29 сентября 2012 22:32
· Личное сообщение · #27

Подскажите что это за средство лицензирования ?


9589_29.09.2012_EXELAB.rU.tgz - registered1.jpg



Ранг: 129.0 (ветеран), 116thx
Активность: 0.060
Статус: Участник

Создано: 29 сентября 2012 22:39 · Поправил: verdizela
· Личное сообщение · #28

BarsMinsk пишет:
Подскажите что это за средство лицензирования ?

Похоже на Enigma Protector
BarsMinsk пишет:
Вы это подразумеваете ? http://enigmaprotector.com/ru/home.html

Да, именно это.

-----
We do what we want because we can.




Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 29 сентября 2012 22:45
· Личное сообщение · #29

verdizela Спасибо за ответ. МНе очень важно знать что именно. Вы это подразумеваете ?
http://enigmaprotector.com/ru/home.html



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 29 сентября 2012 23:39
· Личное сообщение · #30

BarsMinsk, правила в шапке для кого Bad_guy пишет:
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!).

а так по скрину, да, похоже на энигму.



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 21 октября 2012 19:58 · Поправил: schokk_m4ks1k
· Личное сообщение · #31

1. VServer 6
2. --> КлиК <--
3. 2.50 мб
4. Nothing found
5. Nothing found
6. секции без названий абсолютно все (первый раз такое вижу, вот поэтому и решил запостить)



желательно и инфу по распаковке) оеп вроде нашел, но с имортом (как всегда) траблыыыы (про PE читаю по возможности )
OEP - 0086D688
импорт (начало 01CCA2A4 и конец 01CCAF08)! поправте если не так!


<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
 eXeL@B —› Протекторы —› "Чем упаковано"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати