Сейчас на форуме: (+8 невидимых) |
eXeL@B —› Протекторы —› "Чем упаковано" |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >> |
Посл.ответ | Сообщение |
|
Создано: 23 февраля 2008 22:26 · Поправил: Модератор · Личное сообщение · #1 Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь. Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск ( Что здесь допускается? Вопросы по форме: 1. Точное название программы с указанием версии 2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру). 3. Размер архива 4. Информация из PEiD ( 5. Информация из DiE ( 6. Информация из DiE v2 ( 7. Имена секций модуля 8. Энтропия Ответы по форме: 1. Протектор/пакер 2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее. 3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно). Что здесь категорически не допускается? - Ссылки на крякми и другие поделки авторов поста. - Готовые решения (распакованные файлы, пароли, патчи, кейгены...). - Благодарности. - Повторы вопросов или ответов. - Обсуждения любого рода!!! Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения. Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик. Пожелания по топику - через личные сообщения модераторам. Будут удаляться все посты, отступающие от форм. За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP. С уважением, модераторы форума CRACKL@B ----- Всем не угодишь |
|
Создано: 21 октября 2012 21:25 · Личное сообщение · #2 |
|
Создано: 21 октября 2012 21:38 · Личное сообщение · #3 |
|
Создано: 21 октября 2012 22:00 · Личное сообщение · #4 |
|
Создано: 21 октября 2012 22:10 · Личное сообщение · #5 |
|
Создано: 31 октября 2012 00:05 · Личное сообщение · #6 Приветствую. 1. MMC ASA 2. http://files.mail.ru/DN3939 3. 1.8Mb 4. PEiD: amData.dll - yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) * hlkill.dll - yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) * ASALTG.dll - ACProtect 1.3x - 1.4x DLL -> Risco Software Inc. * 5. DiE: amData.dll - Nothing detected! hlkill.dll - Nothing detected! ASALTG.dll - ACProtect 1.3x - 1.4x DLL -> Risco Software Inc. 6. Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed: .text 00001000 00094573 00000000 00000000 60000020 none CONST 00096000 00000050 00000000 00000000 60000020 none .rdata 00097000 00006C0A 00000000 00000000 C0000040 none .data 0009E000 000527CC 00000000 00000000 C0000040 none UPX0 000F1000 0000F150 00000000 00000000 E0000020 none UPX1 00101000 000688C7 00001000 00069000 E0000060 e/i .reloc 0016A000 00000070 0006A000 00001000 C0000040 breloc .rsrc 0016B000 000004EC 0006B000 00001000 40000040 res 7. 7.97 (Packed) Софт было отучен от хаспа, перепакован и предлагается за денюжку предприимчивыми людьми с привязкой к некоему hwid =) Все три либы из одного софта. С первого взгляда моего не слишком наметанного глаза - упакованы вроде бы одинаково, по крайней мере похоже. В ASALTG.dll PE Explorer спокойно опознал UPX и успешно его распаковал. Но с двумя другими либами проблема. amData.dll - изначально на ней был "HASP HL Protection 1.X -> Aladdin *", сейчас нечто другое + код для инжекта hlkill.dll, который собственно обламывает запросы к HASP. Т.е если грузить amData.dll без hlkill.dll рядом - видим стандартные сообщения HASP Error . Если либа обнаруживается - получаем ругань о виртуалке либо отладчике от hlkill.dll Помогите понять что за зверь такой... В конечном мне необходимо будет добраться до внутренностей amData.dll, нужен определенный алгоритм оттуда. Вот еще на всякий случай: ExeinfoPE: amData.dll - *** Unknown DLL Self Write code ! unknown protection hlkill.dll - *** Unknown DLL Self Write code ! unknown protection ASALTG.dll - UPX dll -> Markus & Laszlo - ver. [ ] <- info from file RDG Packer Detector 0.6.9 amData.dll - VMProtect v1.6x - v2.x hlkill.dll - VMProtect v1.6x - v2.x / Possible: VMProtect (Heuristic Detection) ASALTG.dll - UPX v1.95 Beta - 3.x |
|
Создано: 31 октября 2012 00:23 · Поправил: BAHEK · Личное сообщение · #7 jtiny да VMProtect тут тебе сюда - exelab.ru/f/action=vthread&forum=13&topic=15982 | Сообщение посчитали полезным: jtiny |
|
Создано: 31 октября 2012 08:57 · Личное сообщение · #8 |
|
Создано: 31 октября 2012 12:15 · Личное сообщение · #9 С amData.dll, Олька пока только рычит на неполный дистрибутив библиотек из импорта. По hlkill.dll: Code:
Дальше свипер в зубы ----- Чтобы юзер в нэте не делал,его всё равно жалко.. | Сообщение посчитали полезным: jtiny |
|
Создано: 02 ноября 2012 21:11 · Личное сообщение · #10 Привет всем. какая-то ерунда, как понять,чем упакован файл или не упакован? Peid показывает: 1. normal scan - не упакован 2. deep scan - UPolyX v0.5 * 3. hardcore scan - borland delphi DIE показывает: - С++ Секции .text .data .bss .CRT .idata Похоже на Си++ Билдер, но хз даже. Quick unpack показывает что OEP is not correct Сам файл вот http://zalil.ru/33919987 это малварь, на рабочем компе запускайте осторожно, если вдруг что. |
|
Создано: 02 ноября 2012 21:45 · Личное сообщение · #11 morgot Ничем не пакован, но каким-то криптором похоже прошлись по файлу. morgot пишет: это малварь, на рабочем компе запускайте осторожно, если вдруг что. Лучше на раб.компе вообще не запускать ;) Code:
----- ds | Сообщение посчитали полезным: morgot |
|
Создано: 03 ноября 2012 03:20 · Поправил: ClockMan · Личное сообщение · #12 DimitarSerg пишет: Ничем не пакован, но каким-то криптором похоже прошлись по файлу. Нет так никокого криптора, в data секции в открытую лежит dll написанная на delphi , который тоже непакован инжектится в explorer.exe и там делает свои грязные дела. p.s. Есть специальная тема для вирусни... ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 11 ноября 2012 15:33 · Личное сообщение · #13 |
|
Создано: 11 ноября 2012 15:40 · Личное сообщение · #14 Скорее всего это - http://netobf.com/ .NET cборку можно сдампить DotnetDumper'ом от CodeCracker'a |
|
Создано: 23 ноября 2012 21:17 · Личное сообщение · #15 |
|
Создано: 23 ноября 2012 21:31 · Личное сообщение · #16 |
|
Создано: 23 ноября 2012 21:45 · Поправил: sivorog · Личное сообщение · #17 |
|
Создано: 02 декабря 2012 18:07 · Личное сообщение · #18 Всем добрый вечер. Недавно снова увлекся вылечиванием различных онлайн-игр от анти-чит протекторов. В итоге натолкнулся на вот этот интересный файл и не могу определить пакер. "Точного названия программы" нет, но это лаунчер для minecraft, при запуске подгружает необходимый контент с сайта (размер небольшой), проводит апдейт и позже похоже присоединяет GameGuard. PEiD говорит "Not a valid PE file". DNiD просто вылетает с ошибкой. Launcher.exe http://www.sendspace.com/file/ds2vw3 GameGuard.exe http://www.sendspace.com/file/t3zz6w |
|
Создано: 02 декабря 2012 19:07 · Поправил: schokk_m4ks1k · Личное сообщение · #19 evmy ничем не упакован ни первый ни второй файл (x64) написан на Visual C++ 10.0 (Visual Studio 2010). интересно с чего вы взяли что файлы упакованы чем то? могу предположить потому что в ольку не загружалось? ну так они и не будут загружаться, олька не поддерживается отладку x64 битных приложений, юзай IDA Pro и будет тебе счастье evmy пишет: Однако мне кажется, что должны быть и 32-х битные версии. прикрепи ссылки к посту, посмотрю) |
|
Создано: 02 декабря 2012 19:37 · Личное сообщение · #20 |
|
Создано: 10 декабря 2012 09:45 · Личное сообщение · #21 1. Враппер с Giveaway of the Day 2. http://rghost.ru/42134968 3. 3155kb 4. http://s1.ipicture.ru/uploads/20121210/hirDOFTA.png 5. - 6. http://s1.ipicture.ru/uploads/20121210/qUX1VEVB.png 7. 7.86 (Packed) Добавлю что при загрузке, врапер проверяет такие дрова как: ntice.sys, iceext.sys, Syser.sys, HanOlly.sys, extrem.sys, FRDTSC.sys, fengyue.sys К сожалению запустить под отладчиком это чудо не получилось, т.к. на оприделенном этапе олька говорит: "Unable to read memory of debugged process (00534000..00534003)." и идет курить бамбук. p.s.: Что-то знакомое с драйверами и именами секций, но что конкретно никак не вспомню. МБ execryptor? |
|
Создано: 10 декабря 2012 10:12 · Личное сообщение · #22 TryAga1n пишет: 1. Враппер с Giveaway of the Day --------------------------- Themida --------------------------- A debugger has been found running in your system. Please, unload it from memory and restart your program. --------------------------- ОК --------------------------- | Сообщение посчитали полезным: TryAga1n |
|
Создано: 13 декабря 2012 21:20 · Личное сообщение · #23 доброго времени суток 1. Игровой клиент сервера aionlegend.ru 2. 3. 1258 КБ 4. Nothing found * 5. Nothing found 6. без имени, .rsrc, .reloc, .idata, без имени, prlsquxy, hxgybowd 7. 7.85 (Packed) если еще укажете на статьи или анпакер, буду благодарен вдвойне |
|
Создано: 13 декабря 2012 21:35 · Личное сообщение · #24 manco --------------------------- Themida --------------------------- A debugger has been found running in your system. Please, unload it from memory and restart your program. --------------------------- ОК --------------------------- анпакать скриптом LCF-AT (погугли) ----- ds | Сообщение посчитали полезным: manco |
|
Создано: 18 декабря 2012 04:09 · Личное сообщение · #25 |
|
Создано: 18 декабря 2012 10:24 · Поправил: sivorog · Личное сообщение · #26 Mishar_Hacker я не запускал (на всякий случай), зато в оверлее нашел документ Word 2007 на голландском, что ли, языке NOD32 выдал вердикт - "модифицированный Win32/Injector.AACZ троянская программа" вот он, документ, в аттаче - один рисунок покоцан, но 2/3 его видно. какие-то желтые шары, фиг поймешь... что касается структуры EXE, то имеем маленький PE файл (Visual C/C++), к нему приклеен дотнет, к нему вдобавок оверлей с фиг знает чем и с документом... З.Ы. запустил под VMWare, но там не стоит .NET Framework, поэтому "tempvbc.exe", созданный в папке Temp, и являющийся .NET'овским приложением, не смог запуститься и сделать своё черное дело. c072_18.12.2012_EXELAB.rU.tgz - xProtect1_result.zip |
|
Создано: 18 декабря 2012 11:54 · Личное сообщение · #27 |
|
Создано: 19 декабря 2012 23:21 · Поправил: pseudocode · Личное сообщение · #28 |
|
Создано: 19 декабря 2012 23:33 · Поправил: schokk_m4ks1k · Личное сообщение · #29 |
|
Создано: 19 декабря 2012 23:57 · Поправил: Модератор · Личное сообщение · #30 |
|
Создано: 14 января 2013 19:46 · Личное сообщение · #31 1. CableSoft.exe 2. http://www.mediafire.com/?z1dp67v7co0av6d 3. Identifiers 3. Unpackers 4. |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >> |
eXeL@B —› Протекторы —› "Чем упаковано" |