Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Протекторы —› распаковка Themida
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >>
Посл.ответ Сообщение

Ранг: 34.8 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 18 августа 2008 22:28
· Личное сообщение · #1

привет всем! скачал зе бат последнюю версию почтовика клиента и ради хохмы решил его крякнуть! хе-хе не тут-то было загурзил в PEID он мне фигню какуюто выдаёт.... .загрузил в DIE вот он сразу расставил все точки над и..... говорит это злая Themida...... загрузил в Ольку и тутже вздрогнул.... Олька зависла и тут же винда мне сообщила что ошибка и нужно отправить отчёт к какойто матери..... короче парни помогите.... в чём трабла? нужна примочка к Олле? или какиенить настройке в Олле заменить?




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 02 ноября 2008 14:57
· Личное сообщение · #2

pavka пишет:
А че там показывать ;) иди в рар статьи и читай статью SergSh
Принципиально импорт восстанавливается всегда одинаково

+1
depler
всего три системных библы, лови на запись да корректируй куда те надо...
приблизительно так:

4108_02.11.2008_CRACKLAB.rU.tgz - Navigator 3_unpack.txt

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 02 ноября 2008 22:30 · Поправил: depler
· Личное сообщение · #3

Нифига не получаеццо Скрипт в аттаче скажите че не так?

-----
Лень - это подсознательная мудрость





Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 02 ноября 2008 22:37
· Личное сообщение · #4

Не цепляется...

20f7_02.11.2008_CRACKLAB.rU.tgz - Themida.osc

-----
Лень - это подсознательная мудрость




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 03 ноября 2008 12:36
· Личное сообщение · #5

а где вы качали этот билд?

я счас слил с офиц. сайта дистриб, там опять версия 4.0.34.0




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 03 ноября 2008 12:51
· Личное сообщение · #6

RSI - www.ritlabs.com/download/files3/the_bat/beta/tb403417.rar

-----
Лень - это подсознательная мудрость




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 03 ноября 2008 12:56
· Личное сообщение · #7

ок. спасибо. гляну



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 03 ноября 2008 13:19
· Личное сообщение · #8

ну да. новая фимка, т.к. имена секций уже изменились =)

авторы включили опцию защиты импорта, поэтому скрипт и не отрабатывает. он восстанавливает только переходники одного вида. а там еще 2 вида есть ))



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 03 ноября 2008 16:28
· Личное сообщение · #9

в общем дописал чуток скрипт, теперь эту версию фиксит.
только нужно еще будет найти 2 адреса bp3 и bp4, они там рядышком поэтому кому нужно будет сам посмотрит и догадается что к чему.

в аттаче скрипт + восстановленная таблица импорта.

fc75_03.11.2008_CRACKLAB.rU.tgz - Bat.rar




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 03 ноября 2008 16:48
· Личное сообщение · #10

RSI уважаемый, пожалуйста фильм для непонимающих пользователей руборда. Для тех кто не хочет научится снимать прот, а именно заинтересован в снятии с TheBat, дабы не приставать к крякерам с каждой версией.

-----
AutoIt




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 03 ноября 2008 17:06
· Личное сообщение · #11

имхо нет смысла, в след. версии скажем ( Beta ) разрабы поставят еще одну галочку в опциях и опять переснимать кино.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 03 ноября 2008 17:34
· Личное сообщение · #12

RSI пишет:
и опять переснимать кино


Станешь режиссером и будешь свои фильмы за килобаксы продавать.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 03 ноября 2008 22:19
· Личное сообщение · #13

NIKOLA пишет:
Станешь режиссером

Про Настасью Филиповну, продолженьеце желаю...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 04 ноября 2008 11:32
· Личное сообщение · #14

Да вероятность есть, что они чтонибудь да поменяют. Но предыдущая версия долго продержалась и возможно изменили только потому, что вышла новая версия прота?
А то что в аттаче уже готовое для 4.0.34.17 ?
Открыл в оле, выбрал рун скрипт, отработал, запустил импрек, загрулил импорт из файла. В оле выбрал думп (снял птичку с чето-то там про импорт) сохранил файл дампа, В импреке нажал фикс дамп и указал тот файл. в итоге: мертвый, не запускается.

-----
AutoIt




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 04 ноября 2008 11:52
· Личное сообщение · #15

странно. попробуй не грузить дерево в impRec из файла, а сделать GetImport из проги



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 04 ноября 2008 12:00
· Личное сообщение · #16

типа хинта
При анпаке фимы лучше не юзать импрек и уж тем более UIF ;) Уж если кто не может обойтись лучше заюзать CHimpREC




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 04 ноября 2008 12:09
· Личное сообщение · #17

Ура! получилось. Спасибо RSI

-----
AutoIt





Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 04 ноября 2008 14:55 · Поправил: depler
· Личное сообщение · #18

OLEGator а че было не так?

RSI объясни насчет адресов bp3 и bp4 как тыих нашел, особенно bp3? у меня там

011F9F84 0BC0 OR EAX,EAX <<bp3 черти где ))

011FAA1B 58 POP EAX <<bp4 рядом с bp1 и bp2

И еще как ты выбираешь адрес куда записывать iat?

-----
Лень - это подсознательная мудрость




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 04 ноября 2008 16:56
· Личное сообщение · #19

depler пишет:
RSI объясни насчет адресов bp3


потрейси на цикле создания переходников ручками и будет ясно.

bp4 нужен, для того когда переходник одной и той же функции пишется 2 раза по разным адресам.

depler пишет:
И еще как ты выбираешь адрес куда записывать iat?


ищу свободное место в файле, чтоб хватило для новой таблички. для бата пока хватает секции импорта прота.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 04 ноября 2008 17:32
· Личное сообщение · #20

depler пишет:
а че было не так?

даж не знаю. не рабочий получался если подгружать их файла табличку.
через GetImport нормано.
depler, если раберешся во всём процессе кино замутишь?

-----
AutoIt




Ранг: 87.8 (постоянный), 10thx
Активность: 0.070
Статус: Участник

Создано: 01 марта 2009 21:54
· Личное сообщение · #21

RSI ну да. новая фимка, т.к. имена секций уже изменились =)

Имена секций случайно не такие: xkvwtsvn, .rsrc, wdoamhlv, wtpmichy, cmjeaavy. PEiD к сожалению не показывает чем упаковано. Это последняя мыша скачанная с сайта. Подскажите она фимой накрыта?

-----
Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше




Ранг: 39.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 01 марта 2009 22:12
· Личное сообщение · #22

gena-m

Themida - 2.0.5.0

WL section - tpmichy




Ранг: 118.1 (ветеран)
Активность: 0.140
Статус: Участник

Создано: 01 марта 2009 22:28
· Личное сообщение · #23

gena-m юзаем плагин для PEiD , DiE - Themida/WinLicense ID.


1595_01.03.2009_CRACKLAB.rU.tgz - Themida-Winlicense ID.rar

-----
PSP-Gamer.ru




Ранг: 87.8 (постоянный), 10thx
Активность: 0.070
Статус: Участник

Создано: 02 марта 2009 13:36
· Личное сообщение · #24

Спасибо, с плагином разобрался. Теперь другая проблема при запуске скрипта от RSI мыша запускается, я так понимаю что в этом случае нет смысла дампить. Кто подскажет где взять нормальные туторы по фиме, те что прочитал не годятся.

-----
Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше





Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 02 марта 2009 15:55
· Личное сообщение · #25

gena-m
В скрипте константы изменить надо, последнее че видвл на мыши - темиду 2.0.3.0 (давно еще), распаковалась нормально, но там теперь просто так ее не запатчишь пишет ключ нужен нового образца, так что проще готовую найти

-----
Лень - это подсознательная мудрость




Ранг: 87.8 (постоянный), 10thx
Активность: 0.070
Статус: Участник

Создано: 03 марта 2009 22:16
· Личное сообщение · #26

Не могу найти переходники в последней фиме 2.0.5.0. Такое подозрение что их там нет. Подскажите пож. Во вторых bp там все заняты, приходится по F2 ходить и реально все это в скрипт запихнуть?

-----
Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше




Ранг: 87.8 (постоянный), 10thx
Активность: 0.070
Статус: Участник

Создано: 05 марта 2009 16:35
· Личное сообщение · #27

Для чего фима грузит в свое адресное пространство системные библы? И какая литература есть на эту тему?

-----
Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше




Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 05 марта 2009 17:10
· Личное сообщение · #28

gena-m пишет:
Для чего фима грузит в свое адресное пространство системные библы?

Она отдельно грузит образы используемых прогой библиотек в отдельные регионы и переправляет вызовы из проги в них, попутно эмулируя часть на вм (если в опциях выбрано), сделано это для усложнения снятия\захучивания и т.п.

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels





Ранг: 527.7 (!), 381thx
Активность: 0.160.09
Статус: Участник
Победитель турнира 2010

Создано: 05 марта 2009 17:11
· Личное сообщение · #29

gena-m пишет:
Для чего фима грузит в свое адресное пространство системные библы? И какая литература есть на эту тему?


Да чтобы не проверять что ты там на нахукал в системных библах.
Из литературы что? У deroko был релиз лоадера-хукера но с arteam.accessroot.com/releases.html он сейчас у меня не грузится. Описалово к релизу есть тут reversengineering.wordpress.com/2008/08/11/themida-loader-peb-dll-hooker-templates-for-msvc/

-----
127.0.0.1, sweet 127.0.0.1





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 06 марта 2009 01:06
· Личное сообщение · #30

OKOB пишет:
он сейчас у меня не грузится



3e3a_05.03.2009_CRACKLAB.rU.tgz - themidaspy.zip



Ранг: 16.1 (новичок)
Активность: 0.020
Статус: Участник

Создано: 07 марта 2009 11:55
· Личное сообщение · #31

скажите вот этот файл поддается распаковке ?
rapidshare.com/files/201196271/ldr.dll.html

1,6мб


<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . >>
 eXeL@B —› Протекторы —› распаковка Themida
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати