Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› распаковка Themida |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> |
Посл.ответ | Сообщение |
|
Создано: 18 августа 2008 22:28 · Личное сообщение · #1 привет всем! скачал зе бат последнюю версию почтовика клиента и ради хохмы решил его крякнуть! хе-хе не тут-то было загурзил в PEID он мне фигню какуюто выдаёт.... .загрузил в DIE вот он сразу расставил все точки над и..... говорит это злая Themida...... загрузил в Ольку и тутже вздрогнул.... Олька зависла и тут же винда мне сообщила что ошибка и нужно отправить отчёт к какойто матери..... короче парни помогите.... в чём трабла? нужна примочка к Олле? или какиенить настройке в Олле заменить? |
|
Создано: 28 августа 2008 12:26 · Поправил: OLEGator · Личное сообщение · #2 [HEX] скачл, файл чего-то битый в ахиве, но тексты вытащил. из скрипта mov OEP, c56d74 mov bp1, 11e80aa mov bp2, 11e80ec mov iat, 10c7ff8 у меня всё так же. Я вот что думаю: RSI не показал что у него в оле выставлено в Options\Debug Options\Exceptions. Может у меня там чё не так? А так всё по фильму все шаги шли и импорт также всё нашёлся. Залить свой вариант пока не могу. а по поводу фильмы, я обычно юзаю 1024х768. Так выставлял специально максимум и открывал в Осле, но не череp хытымыель а непосредственно swf и делал фуллскрин F11. Если через хытымыель то не видно панельку управления кином. ----- AutoIt |
|
Создано: 28 августа 2008 15:21 · Поправил: [HEX] · Личное сообщение · #3 OLEGator Только что слил за пару секунд со слил.ру и прочекал архив. Всё там нормально. Так что либо криво слил, либо на какой то файловый архив залилось криво. hexcsl.com/upload/link/33484 Эксепшены все в игнор ставил. ИмпРек юзал 1.7. ODBGScript практический последний. Так что опять подчеркну моё предположение: "повидимому указал криво начало IAT в ИмпРеке". ----- Computer Security Laboratory |
|
Создано: 28 августа 2008 16:28 · Личное сообщение · #4 |
|
Создано: 28 августа 2008 17:00 · Личное сообщение · #5 depler А накуя автоматом то? Че сложно указать место куда записали востановленую табличку? В скрипт сами же вбивали место где будет размещать новую IAT ! mov iat, 10c7ff8 Ну так и указывайте в ИмпРеке RVA IAT (10c8000 - ImageBase) = cc8000 Длину востановленой IAT посмотреть в Оле можно. Там меньше 1000 байт получается (не помню уже сколько точно), так что если укажете 1000, то тоже проканает. Никаких особых заморочек в видео нет. Так что незнаю в чем трудности возникают. ----- Computer Security Laboratory |
|
Создано: 28 августа 2008 17:02 · Поправил: OLEGator · Личное сообщение · #6 depler rva RSI пишет: VA .idata - ImageBase [HEX] я немного не догоняю о чём речь? Если это то что пишется в rva то я писал CC8000 правда не высчитывая, так как не понимаю как это минус 40000? как например в виндовом калькуляторе это считать? И если бы я вписал не правильно, то наверное все импорты бы писались новалид. а у меня всё точь в точь как в кине было и та одна функция тоже не распозналась, в ручну вписывал. А в эксепшенах там ещё вручную что добавлено кроме птичек? ----- AutoIt |
|
Создано: 28 августа 2008 17:19 · Личное сообщение · #7 OLEGator Хмм... если импорт нашелся и выглядил как в кино, то значит импорт верно востановил. Тогда может GetModuleHandleA не востановил? Она эмулируется фимкой и в конце кина RSI показал как воставить. В общем гадать можно долго. Шли свой результат, а там посмотрим. ----- Computer Security Laboratory |
|
Создано: 28 августа 2008 17:58 · Поправил: OLEGator · Личное сообщение · #8 Ура! заметил свою ошибку! В импреке я писал оеп такое же какое нашёл в оле и писал в скрипте. А оказывается дампер его меняет? вписал из дампера всё запахало! Спасибо что возились со мной! з.ы. ну чтобы не создавать лишней темы: можно ли пропатчить унпакнутый, чтоб подходил кейген от 3хх? ----- AutoIt |
|
Создано: 28 августа 2008 22:30 · Личное сообщение · #9 |
|
Создано: 28 августа 2008 22:55 · Личное сообщение · #10 |
|
Создано: 29 августа 2008 00:19 · Поправил: ManHunter · Личное сообщение · #11 [HEX] пишет: Что тебе мешает сравнить патченую и не патченую версию и узнать то самое место где нужно патчить?! Потом наверное по аналогии найдешь и в новой версии. не прокатит. код проверки ключа заморфлен, а константа для патча тоже непонятно как создается. может по кусочкам собирается, может еще как-то. короче не находится. но можно обойти и это. я делал так: 1. находим в распакованном файле строчку "ec_key.c", их будет подряд три штуки, нас интересует только вторая. 2. находим откуда на нее ссылаются, это будет что-то типа Code:
3. пропатчить на Code:
регистр должен быть обязательно esi все, после этого мыша спокойно кушает ключики из кейгена. окошко About: s51.radikal.ru/i131/0808/f0/2d206d4cfc1f.gif |
|
Создано: 29 августа 2008 01:23 · Личное сообщение · #12 |
|
Создано: 29 августа 2008 01:28 · Поправил: ManHunter · Личное сообщение · #13 |
|
Создано: 29 августа 2008 07:43 · Поправил: OLEGator · Личное сообщение · #14 |
|
Создано: 29 августа 2008 08:04 · Личное сообщение · #15 |
|
Создано: 29 августа 2008 08:29 · Поправил: OLEGator · Личное сообщение · #16 пробовал чегото не совпадал результат. Допустим у меня было 10c8000 начала секции куда писал импорт а в импреке нада это за минусом имаджбазе значит минус 40000? и получиться должно cc8000. дак нифига. ----------- Допёр, почему не получалось. Я вычитал сорок тысяч. а нада четыреста. извините тормозюю.. Спасибо VaZeR ----- AutoIt |
|
Создано: 29 августа 2008 08:43 · Личное сообщение · #17 |
|
Создано: 29 августа 2008 10:17 · Личное сообщение · #18 Вот сделал патч для распакованного файла, попробуйте и отпишитесь, вроде должен работать. После патча можно вставлять серийник из кейгена на свое имя и радоваться Патч и кейген в аттаче 3936_29.08.2008_CRACKLAB.rU.tgz - patch+keygen.rar ----- Лень - это подсознательная мудрость |
|
Создано: 29 августа 2008 11:17 · Личное сообщение · #19 |
|
Создано: 29 августа 2008 12:03 · Личное сообщение · #20 |
|
Создано: 29 августа 2008 12:16 · Личное сообщение · #21 |
|
Создано: 29 августа 2008 13:12 · Поправил: depler · Личное сообщение · #22 |
|
Создано: 30 августа 2008 13:33 · Поправил: 0x001gff · Личное сообщение · #23 Для версии 4.0.26.4 -- 011F6EBA JMP thebat__.011F8006 011F6EBF PUSH 98BF95B 011F6EC4 JMP thebat__.011600BD 011F6EC9 PUSH 98BF9D6 011F6ECE JMP thebat__.011600BD 011F6ED3 PUSH 98BFAC8 011F6ED8 JMP thebat__.011600BD 011F6EDD PUSH 98BFB2E 011F6EE2 JMP thebat__.011600BD 011F6EE7 PUSH 98BFBED 011F6EEC JMP thebat__.011600BD 011F6EF1 PUSH 98BFD79 011F6EF6 JMP thebat__.011600BD 011F6EFB PUSH 98BFDEC 011F6F00 JMP thebat__.011600BD 011F6F05 PUSH 98BFEA0 011F6F0A JMP thebat__.011600BD 011F6F0F PUSH 98C0007 011F6F14 JMP thebat__.011600BD 011F6F19 PUSH 98C00C7 011F6F1E JMP thebat__.011600BD 011F6F23 SETE BYTE PTR SS:[EBP-9] <-- Очень интересное место. -- TheBat патчится одним байтом ну и потом само собой пользуемся кейгеном! |
|
Создано: 30 августа 2008 13:44 · Личное сообщение · #24 |
|
Создано: 30 августа 2008 13:47 · Личное сообщение · #25 |
|
Создано: 31 августа 2008 14:51 · Личное сообщение · #26 Как я понимаю Themida и Winlicense это типа плод одной канторы? И дабы не продить тем, спрошу тут. Какие способы хранения триальных меток использует эта гадость Winlicense? Столкнулся с такой штукой: Если триальный период не вышел, то обнуляется легко удалением 2х файлов 4х ключей в реестре. Но если триал период вышел то какие токо пляски я не пробовал, прогу оживить не удалось. Оно что пишет загрузочный сектор? И как тогда обнулить? эта прога http://download.progdvb.com/trial/ProgDVB5.15.9Pro.exe ----- AutoIt |
|
Создано: 31 августа 2008 16:20 · Личное сообщение · #27 |
|
Создано: 31 августа 2008 20:13 · Личное сообщение · #28 |
|
Создано: 31 августа 2008 22:32 · Личное сообщение · #29 |
|
Создано: 01 сентября 2008 13:38 · Личное сообщение · #30 |
|
Создано: 01 сентября 2008 21:51 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >> |
eXeL@B —› Протекторы —› распаковка Themida |