| eXeL@B —› Протекторы —› !EProt v0.01 beta |
| Посл.ответ | Сообщение |
|
|
Создано: 27 июля 2008 17:56 · Личное сообщение · #1 Собственно представляю на суд публике свою подделку. !EProt v0.01 beta - это простенький прот, с такими фишками как генератор трешкода для усложнения разбора кода, простенькие анти-трейс и анти-дебаг фичи, как я и говорил, эти фичи я временно позаимствовал у Bagie, но скоро заменю на свой код. Работает это хозяйство по следующему принципу, к ехешнику добавляется секция прота, которая заполняется рандомным трешкодом, сверху на это хозяйство можно повесить одну из ложных сигнутур. Как говориться старики посмеются, а начинающих горе-крякеров этот простенький прот возможно отпугнет
P.S. сильно ногами не пинайте, это всеголишь бетка, я обязательно исправлюсь ![]() 3bad_27.07.2008_CRACKLAB.rU.tgz - !eprot-0.0_1_beta_.protector_tmx.rar
![]() |
|
|
Создано: 27 июля 2008 19:15 · Личное сообщение · #2 g-l-u-k Извини, ужасный прот. 1. Set memory breakpoint on write на секцию .data 2. Set memory breakpoint on access на секцию code Все. мы на ОЕПе 3bfd_27.07.2008_CRACKLAB.rU.tgz - Unpacked.rar
----- iNTERNATiONAL CoDE CReW ![]() |
|
|
Создано: 27 июля 2008 19:25 · Поправил: Spirit · Личное сообщение · #3 |
|
|
Создано: 27 июля 2008 19:36 · Поправил: Isaev · Личное сообщение · #4 Delphовый файл после запаковки со всеми опциями не заработал... новый прот... который распаковывается потом старым унпакером на автомате? Это ж не серьёзно [Добавлено] - Anti-Debug Protection - оригинально, нигде не встречал - Anti-Trace Protection - не нашёл... этот переход в стек? Протекция самого протектора, а после OEP всё трейсится нормально... тогда это больше пакер, хоть и не пакующий или я что просмотрел
- Trash Code - жесть! Прикольный и всегда разный! Но глюк именно в нём... не всегда работает! и опять только на прот ложится похоже распаковывается не сложнее UPX ----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh ![]() |
|
|
Создано: 27 июля 2008 21:24 · Поправил: DaRKSiDE · Личное сообщение · #5 |
|
|
Создано: 27 июля 2008 22:52 · Личное сообщение · #6 Сыровато будет, калькулятор перестал запускаться, т.к. bound import кривой, его лучше тупо обнулить, да и после этого все равно работать отказывается. MessageBox на асме тоже не хочет работать после прота. Поковырял сам прот, продержался минут пять
С обманом анализаторов не совсем понял, для чего это, т.к. имя секции всегда же одно и тоже! По нему и можно сразу задетекить. Так что фиксите. ----- Nulla aetas ad discendum sera ![]() |
|
|
Создано: 27 июля 2008 23:39 · Личное сообщение · #7 |
|
|
Создано: 28 июля 2008 00:15 · Личное сообщение · #8 Flint пишет: .к. имя секции всегда же одно и тоже! По нему и можно сразу задетекить. лол! по имени секции детектить..
simplix пишет: К слову - после защиты "по максимуму" одного простенького руткита, он и дальше продолжал определяться антивирями под тем же именем. ггг, пакер уже к малверям примеряют..
![]() |
|
|
Создано: 28 июля 2008 00:26 · Личное сообщение · #9 |
|
|
Создано: 28 июля 2008 00:55 · Личное сообщение · #10 |
|
|
Создано: 28 июля 2008 07:51 · Личное сообщение · #11 |
|
|
Создано: 28 июля 2008 09:13 · Поправил: Spirit · Личное сообщение · #12 |
|
|
Создано: 28 июля 2008 19:29 · Личное сообщение · #13 |
|
|
Создано: 29 июля 2008 14:27 · Личное сообщение · #14 Spirit а мне можно постучаться ?
g-l-u-k если ник твой постоянный то ты сможешь переименовать прот =) оч кдассная идея ..как например АСпротект .. а у тя Глюк протект будет...фиксишь минусы...добавляешь туда всякого странного чтоб вылазило при дебаге или трасировке и будет жуть ))))) всем кто Кrакает ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
|
Создано: 29 июля 2008 15:07 · Личное сообщение · #15 |
|
|
Создано: 31 июля 2008 16:52 · Личное сообщение · #16 Сори что не отвечал, сидел почти неделю без инета =) провайдер жжот. Всем спасибо как за критику так и за слова поддержки, прот, если его так можно назвать делался за 2 недели. Основные глюки вроде прикрыл, но не все. DrGolova Двигло морфиновское, я это не скрывал. Про висту скажу следующее, я "прот" под вистой писал.)) mak Да-да, ник мой уже лет 6-7 постоянный))), спасибо за идею. Spirit Так я и выложил свою подделку для того чтобы пинали))), по поводу сех интересно услышать твои мысли, в аську стукнул. Размер секции в следующей версии будет корректироваться. Flint Про bound import знаю, в следующей версии буду обнулять.)) Еще раз хочу сказать всем спасибо, все предложения и критику учту и к следующей версии попробую большую часть багов исправить.)) ![]() |
|
|
Создано: 05 августа 2008 12:29 · Личное сообщение · #17 g-l-u-k Ну я вот потестил твой прот, хотя скорее всего это сигнер. Если выбрать сигнатуру армы, после анализа пеидом он не находит арму. Вроде все сигнатуры кроме армы работают, но криво написаны, tElock v0.60 * , вместо tElock 0.60 -> tE! Ещё стоит изменять имя секции при выборе сигнатуры, а не создавать одну всегда "!eprot". ![]() |
|
|
Создано: 05 августа 2008 13:11 · Личное сообщение · #18 |
|
|
Создано: 05 августа 2008 16:00 · Личное сообщение · #19 |
|
|
Создано: 07 августа 2008 15:07 · Личное сообщение · #20 |
|
|
Создано: 07 августа 2008 18:13 · Личное сообщение · #21 |
|
|
Создано: 10 августа 2008 14:46 · Личное сообщение · #22 |
|
|
Создано: 10 августа 2008 15:51 · Личное сообщение · #23 простите а вообще какой смысл в фейковой сигнатуре? имхо, люди, которые используют PeID, чтобы судить о пакере/проте - не тру крекеры. я обычно смотрю всегда сразу на файл по F3, и уже исхожу из этого. в редких случаях открываю через анализатор. но и крекером себя не считаю
фэйковая сигнатура остановит наверное разве что начинающего, кто не в состоянии отличить прот от прота. ----- MicroSoft? Is it some kind of a toilet paper? ![]() |
|
|
Создано: 10 августа 2008 15:54 · Личное сообщение · #24 |
|
|
Создано: 10 августа 2008 15:57 · Личное сообщение · #25 |
|
|
Создано: 10 августа 2008 16:02 · Поправил: Flashback/TMX · Личное сообщение · #26 Tim пишет: просто не вижу смысла в программу, выходящую за пределы понятия fake signer, добавлять эту фичу Чтобы пошутить над юзверями. Там какое-то говнище, а написано ASSProtect, юзверь его в стрипер, стрипер - не может, и юзверь думает, что это новая версия и ему кранты, а на самом деле это добро даже QUnpack может распаковать. ![]() |
|
|
Создано: 10 августа 2008 16:13 · Личное сообщение · #27 |
|
|
Создано: 10 августа 2008 16:18 · Личное сообщение · #28 |
|
|
Создано: 10 августа 2008 16:24 · Личное сообщение · #29 |
| eXeL@B —› Протекторы —› !EProt v0.01 beta |


















Для печати