Сейчас на форуме: (+8 невидимых)

 eXeL@B —› Протекторы —› "Чем упаковано"
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 23 февраля 2008 22:26 · Поправил: Модератор
· Личное сообщение · #1

Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).

Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://exelab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://exelab.ru/DiE-0.64.rar )
6. Информация из DiE v2 ( http://ntinfo.biz/index.php/detect-it-easy )
7. Имена секций модуля
8. Энтропия

Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).

Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!

Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.

Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.

С уважением, модераторы форума CRACKL@B

-----
Всем не угодишь




Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 21 октября 2012 21:25
· Личное сообщение · #2

schokk_m4ks1k пишет:
1. VServer 6

PeX



Ранг: 27.8 (посетитель), 51thx
Активность: 0.030
Статус: Участник

Создано: 21 октября 2012 21:38
· Личное сообщение · #3

MD5: ED5AF0D6F3266DC4FAA8F3EBD30E04D8
pex V0.99 -> params
Notice:0x00000400 extra bytes found,starting at offset 0x0029A600.



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 21 октября 2012 22:00
· Личное сообщение · #4

ADMIN-CRACK
NikolayD
пасибо ребят!!!
мой оеп и импорт правильный? подскажите по анпаку чего нибудь (инфу и т д)



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 21 октября 2012 22:10
· Личное сообщение · #5

Правильные. По анпаку google.com -> "unpacking pex 0.99"



Ранг: 7.0 (гость), 3thx
Активность: 0=0
Статус: Участник

Создано: 31 октября 2012 00:05
· Личное сообщение · #6

Приветствую.

1. MMC ASA
2. http://files.mail.ru/DN3939
3. 1.8Mb
4. PEiD:
amData.dll - yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) *
hlkill.dll - yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) *
ASALTG.dll - ACProtect 1.3x - 1.4x DLL -> Risco Software Inc. *

5. DiE:
amData.dll - Nothing detected!
hlkill.dll - Nothing detected!
ASALTG.dll - ACProtect 1.3x - 1.4x DLL -> Risco Software Inc.

6.
Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed:
.text 00001000 00094573 00000000 00000000 60000020 none
CONST 00096000 00000050 00000000 00000000 60000020 none
.rdata 00097000 00006C0A 00000000 00000000 C0000040 none
.data 0009E000 000527CC 00000000 00000000 C0000040 none
UPX0 000F1000 0000F150 00000000 00000000 E0000020 none
UPX1 00101000 000688C7 00001000 00069000 E0000060 e/i
.reloc 0016A000 00000070 0006A000 00001000 C0000040 breloc
.rsrc 0016B000 000004EC 0006B000 00001000 40000040 res

7. 7.97 (Packed)

Софт было отучен от хаспа, перепакован и предлагается за денюжку предприимчивыми людьми с привязкой к некоему hwid =)
Все три либы из одного софта.
С первого взгляда моего не слишком наметанного глаза - упакованы вроде бы одинаково, по крайней мере похоже.
В ASALTG.dll PE Explorer спокойно опознал UPX и успешно его распаковал.
Но с двумя другими либами проблема.
amData.dll - изначально на ней был "HASP HL Protection 1.X -> Aladdin *",
сейчас нечто другое + код для инжекта hlkill.dll, который собственно обламывает запросы к HASP.
Т.е если грузить amData.dll без hlkill.dll рядом - видим стандартные сообщения HASP Error .
Если либа обнаруживается - получаем ругань о виртуалке либо отладчике от hlkill.dll

Помогите понять что за зверь такой...
В конечном мне необходимо будет добраться до внутренностей amData.dll, нужен определенный алгоритм оттуда.

Вот еще на всякий случай:
ExeinfoPE:
amData.dll - *** Unknown DLL Self Write code ! unknown protection
hlkill.dll - *** Unknown DLL Self Write code ! unknown protection
ASALTG.dll - UPX dll -> Markus & Laszlo - ver. [ ] <- info from file

RDG Packer Detector 0.6.9
amData.dll - VMProtect v1.6x - v2.x
hlkill.dll - VMProtect v1.6x - v2.x / Possible: VMProtect (Heuristic Detection)
ASALTG.dll - UPX v1.95 Beta - 3.x




Ранг: 76.9 (постоянный), 116thx
Активность: 0.060
Статус: Участник

Создано: 31 октября 2012 00:23 · Поправил: BAHEK
· Личное сообщение · #7

jtiny
да VMProtect тут

тебе сюда - exelab.ru/f/action=vthread&forum=13&topic=15982

| Сообщение посчитали полезным: jtiny

Ранг: 7.0 (гость), 3thx
Активность: 0=0
Статус: Участник

Создано: 31 октября 2012 08:57
· Личное сообщение · #8

BAHEK пишет:
jtiny
да VMProtect тут


немногословно, но спасибо =)
а это нормально что одна либа ругается на запуск в ВМ и отладчик (и ольга падает) а второй поровну?




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 31 октября 2012 12:15
· Личное сообщение · #9

С amData.dll, Олька пока только рычит на неполный дистрибутив библиотек из импорта.
По hlkill.dll:
Code:
  1. //стартуй с еп самой либы
  2. GMI eip,  MODULEBASE 
  3. mov temp, $RESULT
  4. add temp, 00053974 //оер
  5. BPHWS temp, "x"
  6. run
  7. an eip
  8. ret
  9.  

Дальше свипер в зубы

-----
Чтобы юзер в нэте не делал,его всё равно жалко..


| Сообщение посчитали полезным: jtiny


Ранг: 69.9 (постоянный), 81thx
Активность: 0.140.73
Статус: Участник

Создано: 02 ноября 2012 21:11
· Личное сообщение · #10

Привет всем.
какая-то ерунда, как понять,чем упакован файл или не упакован?

Peid показывает:
1. normal scan - не упакован
2. deep scan - UPolyX v0.5 *
3. hardcore scan - borland delphi

DIE показывает: - С++

Секции .text .data .bss .CRT .idata

Похоже на Си++ Билдер, но хз даже.

Quick unpack показывает что OEP is not correct

Сам файл вот http://zalil.ru/33919987
это малварь, на рабочем компе запускайте осторожно, если вдруг что.




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 02 ноября 2012 21:45
· Личное сообщение · #11

morgot
Ничем не пакован, но каким-то криптором похоже прошлись по файлу.

morgot пишет:
это малварь, на рабочем компе запускайте осторожно, если вдруг что.

Лучше на раб.компе вообще не запускать ;)
Code:
  1. Code injection in process: c:\sandbox\reverser\defaultbox\user\current\application data\microsoft\micromedia\wuacultwn.exe
  2. Created a mutex named: dfgvbhnmjk
  3. Created process: (null),C:\Documents and Settings\REVERSER\Application Data\Microsoft\Micromedia\wuacultwn.exe,(null)
  4. Defined file type created: C:\Documents and Settings\REVERSER\Application Data\Microsoft\Micromedia\wuacultwn.exe
  5. Defined file type created: C:\Documents and Settings\REVERSER\Application Data\Microsoft\winver.ini
  6. File copied itself


-----
ds


| Сообщение посчитали полезным: morgot


Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 03 ноября 2012 03:20 · Поправил: ClockMan
· Личное сообщение · #12

DimitarSerg пишет:
Ничем не пакован, но каким-то криптором похоже прошлись по файлу.

Нет так никокого криптора, в data секции в открытую лежит dll написанная на delphi , который тоже непакован инжектится в explorer.exe и там делает свои грязные дела.
p.s.
Есть специальная тема для вирусни...

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 5.3 (гость)
Активность: 0.01=0.01
Статус: Участник

Создано: 11 ноября 2012 15:33
· Личное сообщение · #13

Помогите понять, чем упаковано:
DiE:
PEID:
ProtectionID:

DiE показывает что yoda protector, но как то ему не верится. Помогите.

Файл: http://rghost.ru/private/41494616/eb44a530b7bf52fe3063c77d8b423d7e

Спасибо.




Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 11 ноября 2012 15:40
· Личное сообщение · #14

Скорее всего это - http://netobf.com/

.NET cборку можно сдампить DotnetDumper'ом от CodeCracker'a

Unpacked



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 ноября 2012 21:17
· Личное сообщение · #15

Добрый вечер.
Подскажите, чем упакован.
1. this.dll
2. http://www.sendspace.com/file/rpxilp
3. 201.98kb
4. PEiD

5. DiE


Protection ID

6. Sections




Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 23 ноября 2012 21:31
· Личное сообщение · #16

a2ee
Судя по секциям, похоже на обсидиум



Ранг: 49.7 (посетитель), 19thx
Активность: 0.050
Статус: Участник

Создано: 23 ноября 2012 21:45 · Поправил: sivorog
· Личное сообщение · #17

del



Ранг: 2.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 декабря 2012 18:07
· Личное сообщение · #18

Всем добрый вечер. Недавно снова увлекся вылечиванием различных онлайн-игр от анти-чит протекторов. В итоге натолкнулся на вот этот интересный файл и не могу определить пакер.
"Точного названия программы" нет, но это лаунчер для minecraft, при запуске подгружает необходимый контент с сайта (размер небольшой), проводит апдейт и позже похоже присоединяет GameGuard.

PEiD говорит "Not a valid PE file". DNiD просто вылетает с ошибкой.

Launcher.exe http://www.sendspace.com/file/ds2vw3

GameGuard.exe http://www.sendspace.com/file/t3zz6w



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 02 декабря 2012 19:07 · Поправил: schokk_m4ks1k
· Личное сообщение · #19

evmy
ничем не упакован ни первый ни второй файл (x64) написан на Visual C++ 10.0 (Visual Studio 2010).
интересно с чего вы взяли что файлы упакованы чем то? могу предположить потому что в ольку не загружалось? ну так они и не будут загружаться, олька не поддерживается отладку x64 битных приложений, юзай IDA Pro и будет тебе счастье
evmy пишет:
Однако мне кажется, что должны быть и 32-х битные версии.

прикрепи ссылки к посту, посмотрю)



Ранг: 2.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 декабря 2012 19:37
· Личное сообщение · #20

Спасибо, чуть позже постараюсь разобраться.
Однако мне кажется, что должны быть и 32-х битные версии.



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 10 декабря 2012 09:45
· Личное сообщение · #21

1. Враппер с Giveaway of the Day
2. http://rghost.ru/42134968
3. 3155kb
4. http://s1.ipicture.ru/uploads/20121210/hirDOFTA.png
5. -
6. http://s1.ipicture.ru/uploads/20121210/qUX1VEVB.png
7. 7.86 (Packed)
Добавлю что при загрузке, врапер проверяет такие дрова как: ntice.sys, iceext.sys, Syser.sys, HanOlly.sys, extrem.sys, FRDTSC.sys, fengyue.sys
К сожалению запустить под отладчиком это чудо не получилось, т.к. на оприделенном этапе олька говорит: "Unable to read memory of debugged process (00534000..00534003)." и идет курить бамбук.

p.s.: Что-то знакомое с драйверами и именами секций, но что конкретно никак не вспомню. МБ execryptor?



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 10 декабря 2012 10:12
· Личное сообщение · #22

TryAga1n пишет:
1. Враппер с Giveaway of the Day

---------------------------
Themida
---------------------------
A debugger has been found running in your system.

Please, unload it from memory and restart your program.
---------------------------
ОК
---------------------------

| Сообщение посчитали полезным: TryAga1n

Ранг: 15.1 (новичок), 5thx
Активность: 0.010
Статус: Участник

Создано: 13 декабря 2012 21:20
· Личное сообщение · #23

доброго времени суток

1. Игровой клиент сервера aionlegend.ru
2. http://rghost.ru/42219312
3. 1258 КБ
4. Nothing found *
5. Nothing found
6. без имени, .rsrc, .reloc, .idata, без имени, prlsquxy, hxgybowd скрин секций rghost
7. 7.85 (Packed)

если еще укажете на статьи или анпакер, буду благодарен вдвойне




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 13 декабря 2012 21:35
· Личное сообщение · #24

manco
---------------------------
Themida
---------------------------
A debugger has been found running in your system.

Please, unload it from memory and restart your program.
---------------------------
ОК
---------------------------

анпакать скриптом LCF-AT (погугли)

-----
ds


| Сообщение посчитали полезным: manco

Ранг: 88.2 (постоянный), 58thx
Активность: 0.110.04
Статус: Участник

Создано: 18 декабря 2012 04:09
· Личное сообщение · #25

1. xProtect
2. http://rghost.ru/private/42325265/819754b3399e2ce4e97edbf7bea2f0ca пасс www.exelab.ru
3. 1.1 МБ
4. .NET executable -> Microsoft [ZIP SFX] *
6. .text .data .rdata .bss .idata .CRT .tls .rsrc
7. 5.78 (Not Packed)



Ранг: 49.7 (посетитель), 19thx
Активность: 0.050
Статус: Участник

Создано: 18 декабря 2012 10:24 · Поправил: sivorog
· Личное сообщение · #26

Mishar_Hacker

я не запускал (на всякий случай), зато в оверлее нашел документ Word 2007 на голландском, что ли, языке
NOD32 выдал вердикт - "модифицированный Win32/Injector.AACZ троянская программа"
вот он, документ, в аттаче - один рисунок покоцан, но 2/3 его видно.
какие-то желтые шары, фиг поймешь...
что касается структуры EXE, то имеем маленький PE файл (Visual C/C++), к нему приклеен дотнет, к нему вдобавок оверлей с фиг знает чем и с документом...

З.Ы. запустил под VMWare, но там не стоит .NET Framework, поэтому "tempvbc.exe", созданный в папке Temp, и являющийся .NET'овским приложением, не смог запуститься и сделать своё черное дело.


c072_18.12.2012_EXELAB.rU.tgz - xProtect1_result.zip



Ранг: 88.2 (постоянный), 58thx
Активность: 0.110.04
Статус: Участник

Создано: 18 декабря 2012 11:54
· Личное сообщение · #27

sivorog
А ты попробуй там я так и не понял но программа рабочия точно
Просто не могу Nag обойти



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 декабря 2012 23:21 · Поправил: pseudocode
· Личное сообщение · #28

поднимая очи свои светлые на шапку говорю - есть файл , пакован мне неизвестным пакером, если кому-то знакомый пакер - прошу помочь, заранее СПС
Файл: http://depositfiles.com/files/5kglvzgh3



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 19 декабря 2012 23:33 · Поправил: schokk_m4ks1k
· Личное сообщение · #29

pseudocode
может ты всё таки по форме оформишь или хотя бы файл выложишь че гадать то по секциям???

add: не плоди сообщения, тут тебе не чат, пользуйся кнопкой Правка



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 декабря 2012 23:57 · Поправил: Модератор
· Личное сообщение · #30

От модератора: тебе сколько раз надо сказать, чтобы ты поднял свои очи светлые на шапку и оформил как положено?



Ранг: 2.5 (гость)
Активность: 0.020
Статус: Участник

Создано: 14 января 2013 19:46
· Личное сообщение · #31

1. CableSoft.exe
2. http://www.mediafire.com/?z1dp67v7co0av6d
3. Identifiers






3. Unpackers



4. --> Link <-- or

--> Mirror Link <--


<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 36 . 37 . >>
 eXeL@B —› Протекторы —› "Чем упаковано"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати