Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› "Чем упаковано" |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
Посл.ответ | Сообщение |
|
Создано: 23 февраля 2008 22:26 · Поправил: Модератор · Личное сообщение · #1 Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь. Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск ( Что здесь допускается? Вопросы по форме: 1. Точное название программы с указанием версии 2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру). 3. Размер архива 4. Информация из PEiD ( 5. Информация из DiE ( 6. Информация из DiE v2 ( 7. Имена секций модуля 8. Энтропия Ответы по форме: 1. Протектор/пакер 2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее. 3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно). Что здесь категорически не допускается? - Ссылки на крякми и другие поделки авторов поста. - Готовые решения (распакованные файлы, пароли, патчи, кейгены...). - Благодарности. - Повторы вопросов или ответов. - Обсуждения любого рода!!! Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения. Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик. Пожелания по топику - через личные сообщения модераторам. Будут удаляться все посты, отступающие от форм. За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP. С уважением, модераторы форума CRACKL@B ----- Всем не угодишь |
|
Создано: 09 октября 2008 10:20 · Личное сообщение · #2 |
|
Создано: 13 октября 2008 08:05 · Личное сообщение · #3 |
|
Создано: 29 октября 2008 22:17 · Личное сообщение · #4 1. Extractor 2. rapidshare.com/files/158763143/Extractor.rar.html 3. 300kb 4. Nothing found 5. Nothing found 6. .text .rdata .data .rsrc .tvm0 .tls .tvm1 .reloc 7. PUSH 2EEBE65E CALL 0048DE21 PUSHFD PUSH ESP CMP EBX, 00000003 PUSHAD LEA ESP, [ESP+28] JZ 0048A865 PUSHFD PUSHFD LEA ESP, [ESP+08] JMP 004879A9 Olly ее не берет, если честно чую что боян но здесь я не нашел упоминания об этом проте. |
|
Создано: 29 октября 2008 22:34 · Личное сообщение · #5 |
|
Создано: 30 октября 2008 10:00 · Личное сообщение · #6 |
|
Создано: 08 ноября 2008 00:15 · Личное сообщение · #7 1. DLL - sc32lds.DLL, идет вместе с одной exe-кой (kg) написанной на VB6 2. rapidshare.com/files/160803676/sc32lds.DLL.html 3. 60 KB 4. PEID 0.95: ASPack 2.12 -> Alexey Solodovnikov 5. Die 0.64: Microsoft Visual C++ [ver x.x] | c/C++, External Sign: ASPack v2.12 6. секции: .ASPack .ASPack 7. Энтропия PeID095 - 7.82 (Packed), Die 0.64 - Entropy Index 97.393 PUSS подсказал что >>Dll-ка запакована RLPack 1.20 с ложной сигнатурой Aspack'а. Информация от ExeInfo PE 0.0.1.9C - Generic check : RLPack 1.20 with fake signature (интересно почему другие ошибаются, а ExeInfo нет...? хинт от проги говорит - >>try RL!dePacker from ap0x.jezgra.net пробовал на RLdePacker1.41 - не взял, джентельмены, помогите с распаковкой пож-ста. |
|
Создано: 08 ноября 2008 11:29 · Личное сообщение · #8 pavka пишет: запакована RLPack 1.20 Там под РЛпаком еще какая то фигня 00381000 C8 000000 ENTER 0,0 <---ep 00381004 837D 0C 01 CMP DWORD PTR SS:[EBP+C],1 00381008 75 1B JNZ SHORT sc32lds.00381025 0038100A E8 CE000000 CALL sc32lds.003810DD 0038100F 72 09 JB SHORT sc32lds.0038101A 00381011 B8 01000000 MOV EAX,1 00381016 C9 LEAVE 00381017 C2 0C00 RETN 0C 0038304C 7C80AC28 kernel32.GetProcAddress <---import 00383050 7C801D77 kernel32.LoadLibraryA 00383054 7C903151 ntdll.RtlMoveMemory 00383058 7C90311B ntdll.RtlZeroMemory 0038305C 7C809A81 kernel32.VirtualAlloc 00383060 7C809B14 kernel32.VirtualFree 00383064 7C801AD0 kernel32.VirtualProtect 00383068 7C80AA66 kernel32.FreeLibrary |
|
Создано: 08 ноября 2008 19:29 · Личное сообщение · #9 |
|
Создано: 09 ноября 2008 09:07 · Поправил: Модератор · Личное сообщение · #10 |
|
Создано: 27 ноября 2008 06:27 · Личное сообщение · #11 |
|
Создано: 27 ноября 2008 16:31 · Личное сообщение · #12 |
|
Создано: 28 ноября 2008 00:11 · Поправил: Flint · Личное сообщение · #13 Чем паковано? 1) EX4-TO-MQ4 2) www.purebeam.biz/ex4_to_mq4_demo.exe 3) 6198Kb 4) Nothing found * 5) Nothing found 6) .text .data .tls .rdata .idata .edata .rsrc .muma0 .muma1 .muma2 7) 7.83 (Packed) на EP 00A7C62B PUSH 5C8AE62E 00A7C630 CALL 01068188 00A7C635 PUSH 1C44ED2E 00A7C63A CALL 01066F68 00A7C63F DB 1A 00A7C640 DB 05 00A7C641 DB A4 ----- Nulla aetas ad discendum sera |
|
Создано: 28 ноября 2008 05:14 · Личное сообщение · #14 |
|
Создано: 05 декабря 2008 20:46 · Личное сообщение · #15 |
|
Создано: 05 декабря 2008 21:40 · Личное сообщение · #16 |
|
Создано: 05 декабря 2008 22:26 · Поправил: progopis · Личное сообщение · #17 SWR Чем упаковано пока сказать не могу, но вроде OEP=618CA8. Код на OEP очень душевно обфусцирован и перенесён в другую секцию (на родном месте мусор). ВМ? Code:
|
|
Создано: 05 декабря 2008 23:00 · Личное сообщение · #18 |
|
Создано: 06 декабря 2008 00:01 · Поправил: progopis · Личное сообщение · #19 Archer пишет: он же ExeCryptor Да это он. Вот цитата из WorldWide: |– Unpack ExECryptor ... | | |– Manual Unpacking Total Uninstall 3.7 Тема июльская, вряд ли бы они протектор сменили. Нашёл в теме про ExeCryptor: Remember I inlined Uninstall Tool (same soft producer) Этим протом что, все юнистал тулы накрывают? |
|
Создано: 06 декабря 2008 13:25 · Личное сообщение · #20 |
|
Создано: 06 декабря 2008 15:58 · Личное сообщение · #21 |
|
Создано: 08 декабря 2008 16:59 · Поправил: progopis · Личное сообщение · #22 |
|
Создано: 18 декабря 2008 12:42 · Личное сообщение · #23 |
|
Создано: 20 декабря 2008 20:43 · Личное сообщение · #24 Overloud TH1 1.0.1 вобщем вроде прога написана Visual C, но при запуске отладчика, и при аттаче выскакивает экран смерти и идет перезагрузка, олька чистая с последним фантомом. При установке прога устанавливает какой-то драйверок, наверное в нем вся мутка. Жду полезных советов ссылка на прогу www.overloud.com/media/common/TH1%201.0.1%20Standalone%20PC.exe ссылка на экзешник www.shareua.com/files/show/2089801/TH1.rar.html ----- minimaL_patсh на руборде |
|
Создано: 20 декабря 2008 20:53 · Личное сообщение · #25 |
|
Создано: 01 января 2009 23:28 · Поправил: progopis · Личное сообщение · #26 St_George Там какой-то самопальный протектор. Такое ощущение, что навешивали его прямо патчем исходного файла. Суть такая - OEP не тронут, но сделан отдельно код который вызывается до OEP. Он патчит программу в месте, где вызывается GetProcAddress для DllWinMain. В итоге запускается не GetProcAddress, а некая функция (довольно большая), которая восстанавливает работоспособность файла в памяти. P.S. Снять реально. Но у меня пока не рабочие дампы. Сложность в том, что в память не грузится весь файл. Нужно отдельно прикручивать к дампу сам код программы. Добавлено: Новые факты. Попытался сделать патч, который делал для версии NP2006W и выяснил что код пошифрован. Соответственно, выяснил что импорт vfp9r.dll патчится (CreateFileA, CloseHandle) на некие функции, которые расшифровывают код. Думаю дальше обсуждать в этой теме не стоит. Если не справлюсь сам, сделаю новый тред. |
|
Создано: 14 января 2009 23:48 · Личное сообщение · #27 |
|
Создано: 15 января 2009 02:27 · Поправил: SER[G]ANT · Личное сообщение · #28 |
|
Создано: 19 января 2009 17:41 · Личное сообщение · #29 |
|
Создано: 19 января 2009 17:58 · Личное сообщение · #30 |
|
Создано: 20 января 2009 01:56 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
eXeL@B —› Протекторы —› "Чем упаковано" |