Сейчас на форуме: (+8 невидимых)

 eXeL@B —› Протекторы —› "Чем упаковано"
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 23 февраля 2008 22:26 · Поправил: Модератор
· Личное сообщение · #1

Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).

Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://exelab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://exelab.ru/DiE-0.64.rar )
6. Информация из DiE v2 ( http://ntinfo.biz/index.php/detect-it-easy )
7. Имена секций модуля
8. Энтропия

Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).

Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!

Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.

Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.

С уважением, модераторы форума CRACKL@B

-----
Всем не угодишь




Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 28 октября 2013 19:54 · Поправил: cobb
· Личное сообщение · #2

notmember пишет:
https://www.dropbox.com/s/z21fx2pp441vx5e/Inejctor.rar

Программа, в принципе, это скорее всего обертка над библиотекой и меня интересуют именно функции из библиотеки, поэтому хотел бы разобрать именно ее. Но зашифрована.

Либа не упакована, она просто покоцанная. Ищи нормальную версию вообщем.
Клиент написан на AutoIt, декомпиль в аттаче, можешь посмотреть какие апишки дергаются.

f723_28.10.2013_EXELAB.rU.tgz - a.au3



Ранг: 22.1 (новичок), 6thx
Активность: 0.010
Статус: Участник

Создано: 28 октября 2013 20:00
· Личное сообщение · #3

notmember, упых.
http://rghost.ru/49784070



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 28 октября 2013 22:40 · Поправил: notmember
· Личное сообщение · #4

cobb пишет:
Либа не упакована, она просто покоцанная. Ищи нормальную версию вообщем.


Да в том и дело, что она гарантировано рабочая - вместе с прогой пашет отлично, но, например, ида ее вообще открыть не может даже. И не только ида. Отсюда и непонятки....
Прога - видел что на аутоите, по иконке, просто решил пока ее не трогать. Но спасибо что декомпильнул
В общем, наверное придется ковырять прогу и смотреть что она с либой делает чтоб та работала...

ff0h пишет:
notmember, упых.
http://rghost.ru/49784070


Спасибо, но мне бы либу



Ранг: 64.9 (постоянный), 47thx
Активность: 0.120.02
Статус: Участник

Создано: 28 октября 2013 23:44
· Личное сообщение · #5

notmember
>>Да в том и дело, что она гарантировано рабочая - вместе с прогой пашет отлично
Это потому что прога её 'разкоцывае'.
Сама же либа кончена, начиная SizeOfOptionalHeader и кончая еще бог знает чем. А код скорее всего покрыт каким то детским шифром, шо отмачивает прога которая подгруживает эту дллку.



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 29 октября 2013 08:52 · Поправил: cobb
· Личное сообщение · #6

notmember пишет:
Да в том и дело, что она гарантировано рабочая - вместе с прогой пашет отлично

хз чем она у тебя загружается, но файл тупо невалидный. вот нормальная версия http://www.mediafire.com/download/mzvmvfjhp1cemvy/nosPacket.rar




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 29 октября 2013 09:32
· Личное сообщение · #7

Разбирайтесь в личке. В шапке написано, никаких обсуждений и распаковок.



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 ноября 2013 16:23
· Личное сообщение · #8

Warehouse v1.04
http://yadi.sk/d/tnfF41svBzmes
864 kB
PEiD v0.95: PECompact 2.x -> Jeremy Collake
DiE 0.78: PeCompact(2.0x)[Heuristic Mode]

Не получается найти OEP (ну и как следствие распаковать). Написана на Delphi, но есть сомнения, что есть что-то поверх пакера...

Спасибо за ответ!



Ранг: 129.0 (ветеран), 116thx
Активность: 0.060
Статус: Участник

Создано: 02 ноября 2013 16:36 · Поправил: verdizela
· Личное сообщение · #9

BFAll пишет:
Warehouse v1.04http://yadi.sk/d/tnfF41svBzmes864 kBPEiD v0.95: PECompact 2.x -> Jeremy CollakeDiE 0.78: PeCompact(2.0x)[Heuristic Mode]Не получается найти OEP

00640918 > $ 55 PUSH EBP

BFAll пишет:
(ну и как следствие распаковать)

Обращайтесь в ЛС.

BFAll пишет:
Написана на Delphi

Так и есть.
BFAll пишет:
но есть сомнения, что есть что-то поверх

Без сомнений PeCompact(2.0x)[Heuristic Mode]

To Jaa:
Archer пишет:
В шапке написано, никаких обсуждений и распаковок.


-----
We do what we want because we can.


| Сообщение посчитали полезным: BFAll

Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 02 ноября 2013 16:51 · Поправил: Jaa
· Личное сообщение · #10

BFAll
PeCompact (2.0x)
oep: 00640918
iat: 006481a4
size: 878

| Сообщение посчитали полезным: BFAll

Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 ноября 2013 23:08 · Поправил: Fuego
· Личное сообщение · #11

Добыл архив (в виде инсталлятора) с оружием для Counter-strike - ZENITH7 Arms, файл Z7Arms.exe размером 69 Мб.
Устанавливать не хочу т.к. во-первых мало ли чего там, во-вторых он может сломать мне мой настроеный CS напихав в него того что мне не нужно.

Анализ Z7Arms.exe:
http://www.4shared.com/download/3iJnJJ17/exe_DIE2.png?tsid=20131112-171448-c68fee42
http://www.4shared.com/download/gr_3LgqS/exe_DIE.png?tsid=20131112-171529-794c71dd
http://www.4shared.com/download/IKQeArJz/exe_EPE.png?tsid=20131112-171547-60ae6773
http://www.4shared.com/download/Q7EUEUTQ/exe_PEiD.png?tsid=20131112-171617-9dc2be00
короче ничего не понятно...

Распаковал я его с помощью Тotal commander-плугина InstallExplorer v0.9.1, получил вот что:
splash.bmp - 2.3 Мб
instmsia.exe
instmsiw.exe
0x0409.ini
Setup.ini
ZENITH7 Arms.msi - 63 Мб

Очевидно всё добро сосредоточено в ZENITH7 Arms.msi, но популярные распаковщики его не берут. Пробовал такими:

MSI Unpacker from JSWare (April, 2013)
lessmsi v1.1.3
Universal Extractor (сборка DreamLair v2.0.0)
InstallExplorer v0.9.1 (ТС-плугин)
7zip 64 v9.20
WinRAR 5 64

Наверное это не msi-файл...
Кстати, splash.bmp как картинка тоже не открывается.

При просмотре заголовка ZENITH7 Arms.msi по F3 в TC (так я обычно по быстрому определяю что за файл на самом деле) видно, что он начинается на f.b. (hex: 66 04 62 15). Такой заголовок мне не знаком...
вот скриншот: http://www.4shared.com/download/Og1ob0vd/msi_tc.png?tsid=20131112-181023-31f495a9

вот ещё анализы ZENITH7 Arms.msi:
http://www.4shared.com/download/_Lcpz7v5/msi_DIE.png?tsid=20131112-181432-767c3bc
http://www.4shared.com/download/hQFnQELT/msi_EPE.png?tsid=20131112-181453-e78179d5

Помогите кто может раздербанить этот склад с оружием.

Вот сам инсталятор (69 Мб): http://yadi.sk/d/2EzUZZ6SCda8k




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 13 ноября 2013 00:07
· Личное сообщение · #12

http://forum.ixbt.com/topic.cgi?id=23:44321
http://forum.3dnews.ru/showthread.php?p=2303109
итд еще на 50 форумах запостите одно и тоже
вируталку быстрее бы поставили




Ранг: 74.4 (постоянный), 76thx
Активность: 0.050.1
Статус: Участник

Создано: 13 ноября 2013 00:22
· Личное сообщение · #13

Fuego
"Кривые" инструменты у Вас. Нет в файле ничего ценного. Запускаем. Он распаковывает себя в темп, далее топаем туда. Там все как на ладони:
plash.bmp
instmsia.exe
instmsiw.exe
0x0409.ini
Setup.ini
ZENITH7 Arms.msi -чистый ,а не как у Вас.
--> Link <--



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 ноября 2013 20:32
· Личное сообщение · #14

Перезалил Z7Arms.exe на другой хостинг.

==DJ==[ZLO]

А вы как распаковали? Просто запустив? Или инструменты есть хорошие?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 13 ноября 2013 21:41
· Личное сообщение · #15

Во-первых, никаких обсуждений в топике.
Во-вторых, запрос не в тему, тут как бэ другие упаковщики.
В-третьих, постить на куче форумов сразу-дурной тон.
Нет времени разбираться с ВМ? Конечно, это повод нагрузить других своей работой.



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 ноября 2013 14:43
· Личное сообщение · #16

1. Design Knit 8
2. http://rghost.ru/50187833
3. 11.6 mb
4. Nothing found [Overlay] *
5. Microsoft Visual C++ | C/C++
6. Microsoft Visual Studio(8.0)[C++]
7. .text .rdata .data .rsrc .reloc
8. 7.80934



Ранг: 49.7 (посетитель), 19thx
Активность: 0.050
Статус: Участник

Создано: 15 ноября 2013 18:35
· Личное сообщение · #17

bnm
Indigo Rose Setup Factory Installer
какой-то левый, криво сделанный

| Сообщение посчитали полезным: bnm

Ранг: 6.4 (гость), 2thx
Активность: 0.020
Статус: Участник

Создано: 19 ноября 2013 22:15 · Поправил: Pastor
· Личное сообщение · #18

1. oLikeBot v2.9.3 от Volk
2. https://www.dropbox.com/s/sgulojm15bmfwje/oLikeBot.zip
3. 584 704 байт
4. DiE:
.NET(-)[EXE32]
Microsoft Visual Studio(-)[.NET/EXE32]
MS Linker(8.0)[patched/EXE32]

Не могу определить чем накрыт IL код.



Ранг: 0.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 декабря 2013 15:14 · Поправил: lovetofa
· Личное сообщение · #19

1. Prospector 3.6
2. http://rghost.net/51152219
3. 1.7 MB
4. Microsoft Visual C# / Basic .NET
5. Microsoft Visual C++ | C/C++
6.
7.
Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed:
.text 00002000 001ACE60 00001000 001AD000 60000020 c/i
.reloc 001B0000 0000000C 001AE000 00001000 42000040 breloc
.rsrc 001B2000 00005D60 001AF000 00006000 40000040 res

8. Entropy index 80.7

Написана на .NET . de4dot 3.0.3 не берет. В .NET reflector строки - арабская вязь.
Интересует что за обфускатор, хочется изучить исходник в рефлекторе.




Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 января 2014 23:29
· Личное сообщение · #20

Hi
I try all things /stud_pe, DiE, fastscaner,peid,rdgp/...but not know which paker use
link
http://narod.ru/disk...ft_147.rar.html
from http://phreaker.us/f...ead.php?t=11352
program icc
regards




Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 10 января 2014 00:05
· Личное сообщение · #21

dino1961 пишет:
http://narod.ru/disk...ft_147.rar.html


Wrong link.

-----
http://ntinfo.biz




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 января 2014 17:28
· Личное сообщение · #22

1. GateWay
2. http://yadi.sk/d/fOCB9LZXFxk83
3. 151 КБ (154 743 байт)

Помогите разобраться, пожалуйста, при декомпиляции в .NET reflector не совсем верные куски кода.
Большое спасибо!!!!



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 13 января 2014 22:59
· Личное сообщение · #23

dmitrivan
хоть там и дот нет сборка, но редкий случай - mixed mode
ето значит, что кроме дот нета есть и нативный кодес (коего > 90%

.NET Reflector вам не поможет
http://prntscr.com/2j1v5o
какая вообще задача стоит? прога ничем не пакована, явно не в топик

| Сообщение посчитали полезным: lovetofa

Ранг: 81.0 (постоянный), 88thx
Активность: 0.070.02
Статус: Участник

Создано: 14 января 2014 00:40
· Личное сообщение · #24

lovetofa пишет:
1. Prospector 3.6


http://dfiles.ru/files/tpzs21ffv

| Сообщение посчитали полезным: lovetofa

Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2014 10:14
· Личное сообщение · #25

sendersu
Спасибо большое, было такое подозрение.
Хотели посмотреть код, чтобы понять алгоритм работы приложения, одна из веток алгоритма скорее всего не правильно работает, вот и хотели узнать из-за чего.




Ранг: 74.4 (постоянный), 76thx
Активность: 0.050.1
Статус: Участник

Создано: 27 января 2014 21:35 · Поправил: ==DJ==[ZLO]
· Личное сообщение · #26

1 Beautiful Calculator 3
2 http://rghost.ru/51973183
3 225kb
4 ASProtect 1.22 - 1.23 Beta 21 -> Alexey Solodovnikov [Overlay]
5 ASProtect 1.22 - 1.23 Beta 21
6 ASProtect(1.23-2.56)[EXE32]
7 Потерты
8 Not PAcked

я понимаю что все три судьи сказали Да, но все же подтвердите, ибо какой то странный файл.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 27 января 2014 21:42 · Поправил: Vovan666
· Личное сообщение · #27

==DJ==[ZLO]
Какой-то старенький(1.21 - 1.23) аспр 100%

| Сообщение посчитали полезным: ==DJ==[ZLO]

Ранг: 431.7 (мудрец), 389thx
Активность: 0.730.32
Статус: Участник

Создано: 28 января 2014 12:38 · Поправил: dosprog
· Личное сообщение · #28

==DJ==[ZLO],
Beautiful Calculator 3.26
- 120% аспр. Когда-то его ковырял...
Только он, гад, всё равно не работает на старом (PII) железе.
Проверил - работает.






Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 06 февраля 2014 17:23
· Личное сообщение · #29

EF Commander
http://www.efsoftware.com/dw/dwzp.cgi?cw
3,9Мб

Аспротект.
Хотелось бы знать точную версию.

-----
ds




Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 06 февраля 2014 17:31
· Личное сообщение · #30

1.23 RC4 - 1.30B



Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 апреля 2014 16:43
· Личное сообщение · #31

1. iTools 1.8.3.7
2. http://rghost.ru/53684701
3. 2.7 mB
4. UPolyX v0.5 [Overlay] *
5. DiE: Compiler: Microsoft Visual C++
6. DiE v2: MS Linker(8.0)[EXE32]


<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 . >>
 eXeL@B —› Протекторы —› "Чем упаковано"
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати