Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› "Чем упаковано" |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
Посл.ответ | Сообщение |
|
Создано: 23 февраля 2008 22:26 · Поправил: Модератор · Личное сообщение · #1 Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь. Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск ( Что здесь допускается? Вопросы по форме: 1. Точное название программы с указанием версии 2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру). 3. Размер архива 4. Информация из PEiD ( 5. Информация из DiE ( 6. Информация из DiE v2 ( 7. Имена секций модуля 8. Энтропия Ответы по форме: 1. Протектор/пакер 2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее. 3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно). Что здесь категорически не допускается? - Ссылки на крякми и другие поделки авторов поста. - Готовые решения (распакованные файлы, пароли, патчи, кейгены...). - Благодарности. - Повторы вопросов или ответов. - Обсуждения любого рода!!! Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения. Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик. Пожелания по топику - через личные сообщения модераторам. Будут удаляться все посты, отступающие от форм. За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP. С уважением, модераторы форума CRACKL@B ----- Всем не угодишь |
|
Создано: 20 января 2009 20:28 · Личное сообщение · #2 SER[G]ANT пишет :Вроде как upx, а сверху скрамблер от Guru.exe Однако при проходе по F8 айсом встречается куча гадости:SEH антиотладка,RDTS,код из IsDebuggerPresent(FS[...),проверкаCRC;после распаковки иXOR расшифровки OEP не изменяется,код по этому адресу модифицируется.В коде до распаковки встречаются куски мешающие дизасму(в ИДЕ их вручную данными можно представить) короче гемморой и явно не UPX,но что имеенно мне знаний мало Кстати эта дрянь грузит DLL перед стартом без системного загрузчика. Может встречал кто эту хрень? |
|
Создано: 11 февраля 2009 03:45 · Личное сообщение · #3 |
|
Создано: 27 февраля 2009 09:40 · Личное сообщение · #4 1. - 2. Rapidshare.com http://rapidshare.com/files/203085387/unpack_me.zip.html / Slil.ru http://slil.ru/27003799 3. 1.91 Mb (zip) 4. PEiD: "tElock 1.0 (private) -> tE!" 5. DiE: "tElock 0.99" 6. .aspr|.aspr|.aspr|.aspr|.aspr|.aspr|.rsrc|.aspr 7. Упаковано Надо полностью распаковать. QUnpack (только через аттач к процессу) генерит нерабочий дамп, судя по всему из-за кривого восстановления таблицы импорта, исправить ситуацию не смог. Доподлинно известно что: 1. Пару версий назад данный файл палился рядом аверов (на самом деле безопасен, ругались за пакер), сейчас он чист http://www.virustotal.com/ru/analisis/9b6c52ab8d9147502b89120981f2ba80 , скорее всего вносились незначительные "модификации". 2. Запакован дельфовый EXE - 100%. 3. UNtElock 0.99 его не снимает |
|
Создано: 27 февраля 2009 10:24 · Личное сообщение · #5 |
|
Создано: 28 февраля 2009 17:15 · Поправил: ChVL · Личное сообщение · #6 |
|
Создано: 28 февраля 2009 17:38 · Личное сообщение · #7 |
|
Создано: 19 марта 2009 02:21 · Личное сообщение · #8 1. Sakray 2. rapidshare.com/files/210873133/unpack.rar.html <-- 3. 1495 KB 4. yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) * 5. Heuristic: Nothing found, External Singn : nothing detected 6. atmptiqm, .rsrc, mxvpfyqj, holapqdp, brfotxzc 7. EntryPoint: 00120000 Не получается распаковать. Запакованый файл - rcp.dll. |
|
Создано: 19 марта 2009 15:44 · Личное сообщение · #9 |
|
Создано: 19 марта 2009 19:24 · Личное сообщение · #10 |
|
Создано: 23 марта 2009 14:08 · Личное сообщение · #11 |
|
Создано: 23 марта 2009 14:34 · Поправил: SER[G]ANT · Личное сообщение · #12 |
|
Создано: 24 марта 2009 02:24 · Личное сообщение · #13 |
|
Создано: 24 марта 2009 10:21 · Личное сообщение · #14 |
|
Создано: 25 марта 2009 22:23 · Личное сообщение · #15 1. Commfort 4.20 2. www.izone.ru/internet/relations/commfort-download.htm 3. 6794 кб 4. PeID: Themida 1.8.x.x -> Oreans Technologies * 5. DIE: Themida 6. .rsrc .idata CFCL Что фима в курсе, но вот версия хз. Скрипт Themida + WinLicense 1.9.1.0 - 2.0.5.0 Unpacker v0.2.txt не дает никаких результатов. Пните плз в направлении где можн почитать про распоковку данной версии фимы |
|
Создано: 25 марта 2009 22:40 · Личное сообщение · #16 |
|
Создано: 27 апреля 2009 23:23 · Поправил: igrekster · Личное сообщение · #17 1. eCtune 0.0.2.2 r1 2. 3. 1.1M 4. Microsoft Visual C# / Basic .NET [Overlay] 5. Heuristic: Nothing found, Compiler: Microsoft Visual C++ | C/C++ 6. .text .reloc .rsrc 7. Entropy Index: 76.123 Используется какой-то .net обфускатор. Какой - я пока не в силах понять. |
|
Создано: 28 апреля 2009 01:04 · Личное сообщение · #18 |
|
Создано: 30 апреля 2009 00:30 · Поправил: SemDJ · Личное сообщение · #19 1. RadioClicker PRO 7.1.2.2 2. 3. 4,28 МБ 4. Peid и другие анлизаторы не определяют ничего, но ясно что там .Net только не понятно чем упакована. Lizard Спасибо, че-то забыл о PROTECTiON iD v0.6.2.3 ----- minimaL_patсh на руборде |
|
Создано: 30 апреля 2009 01:28 · Личное сообщение · #20 |
|
Создано: 04 мая 2009 14:32 · Поправил: deepred · Личное сообщение · #21 Собственно сам архив: Не могу понять, что там конкретно PECompact или PEBundle? Пытался распаковать, начало похоже на вышеуказанные пакеры, но дальше что-то не то. ClockMan, ё-моё, спасибо друже. А я сижу уже 3 часа и думаю, что защиту в PECompacte поменяли. |
|
Создано: 04 мая 2009 14:52 · Личное сообщение · #22 |
|
Создано: 05 мая 2009 15:23 · Личное сообщение · #23 1. l2Divine 8.4.1 2. rapidshare.com/files/229405673/L2Divine.rar.html 3. 1,47Mb 4. PEiD: Linker Info: 2.25 First Bytes: 55,8B,EC,B9 Borland Delphi 6.0 - 7.0 [Overlay] yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) [Overlay] * 5. Borland Delphi | Object Pascal Heuristic: Nothing found 6. Sections: CODE, DATA, BSS, .idata, .tls, .rdata, .reloc, .rsrc 7. Entro Index: 99,379 Status: packed Detected: Nothing found Спасибо) |
|
Создано: 05 мая 2009 16:33 · Личное сообщение · #24 |
|
Создано: 05 мая 2009 16:38 · Личное сообщение · #25 |
|
Создано: 05 мая 2009 16:45 · Личное сообщение · #26 |
|
Создано: 05 мая 2009 16:49 · Личное сообщение · #27 |
|
Создано: 05 мая 2009 16:50 · Личное сообщение · #28 |
|
Создано: 05 мая 2009 16:51 · Личное сообщение · #29 |
|
Создано: 05 мая 2009 16:55 · Личное сообщение · #30 |
|
Создано: 05 мая 2009 17:02 · Поправил: SemDJ · Личное сообщение · #31 NoFate кстати "PROTECTiON iD" показал dotNet Reactor v3.3 - v3.9 (or newer) protected ! не понятно вроде чистый делфи..... Reflector'e ошибка "doesn't contain a CLI header" У меня такая ошибка выскакивала, когда прога на .Net была накрыта фимой, так что полюбому чем-то запакована. ----- minimaL_patсh на руборде |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 36 . 37 . >> |
eXeL@B —› Протекторы —› "Чем упаковано" |