Сейчас на форуме: zds, -Sanchez- (+9 невидимых)

 eXeL@B —› Протекторы —› Помогите запустить темиду под отладчиком
. 1 . 2 . >>
Посл.ответ Сообщение


Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 03 декабря 2008 11:43 · Поправил: daFix
· Личное сообщение · #1

Пытался запустить, ни как не получается. Видать фимка свежая. Пытался в коде найти проверку, не нашёл.

-----
Research For Food





Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 03 декабря 2008 13:52
· Личное сообщение · #2

там вроде была фишка с fpu, при которой падает дизасм олли, поищи в инете более подробно.
p.s. я не качал то, что ты выложил, по этому возможно там и не этот обход используется.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 03 декабря 2008 14:26 · Поправил: pavka
· Личное сообщение · #3

daFix пишет:
Видать фимка свежая.

Текущая версия палит фантомовский дров , отредактируй олину инишку
к стати у китайцев новый скрипт
bbs.cracktool.com/viewthread.php?tid=30356&extra=page%3D1
правла судя по описалову под уиф сделан да и чет заломили они за него 20 юаней ))
There will be a spear and shield, Themida / WinLicense full range of repair IAT script
First stopped at the entrance to the shell, that is,
Copy the contents of the clipboard
Code:
mov eax, 0
pushad
or eax, eax
And then run the script, the script is the end of the first order of the original program, you repair OEP, with direct reference to the UIF repair on a KO.

At present, a 1910,1990,2030,2040 test, is also running on the main program, not the basic problem.

<1910 one-step script to run, jump vm patch

If it is found that unusual script, please try to increase the depth variable, but generally not more than 15.



Ранг: 39.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 03 декабря 2008 15:22
· Личное сообщение · #4

под сайсом или олей? слышал есть сборка оли вроде называется olly gold для ковыряния фимы. незнаю подходит ли для 2 версии. по крайней мере подходит для 1.9.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 03 декабря 2008 16:07
· Личное сообщение · #5

Скрипт


62e2_03.12.2008_CRACKLAB.rU.tgz - tmd_iat.rar



Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 03 декабря 2008 16:45
· Личное сообщение · #6

daFix пишет:
Пытался запустить, ни как не получается. Видать фимка свежая.

Тоже наткнулся на подобную прогу
pavka пишет:
Текущая версия палит фантомовский дров , отредактируй олину инишку

что в инишнике подправить ?




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 03 декабря 2008 16:48
· Личное сообщение · #7

pavka пишет:
Текущая версия палит фантомовский дров

На сервисах, или поглубже???

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 03 декабря 2008 16:49
· Личное сообщение · #8

Вот список чего она детектит
"ntice.sys" "iceext.sys" "Syser.sys" "HanOlly.sys" "extrem.sys" "FRDTSC.SYS"

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 03 декабря 2008 17:38
· Личное сообщение · #9

ClockMan пишет:
Вот список чего она детектит
"ntice.sys" "iceext.sys" "Syser.sys" "HanOlly.sys" "extrem.sys" "FRDTSC.SYS"

Ещё и про ollybone забыл))) Это легко оходится... Там что-то покруче
SVIN95 пишет:
слышал есть сборка оли вроде называется olly gold для ковыряния фимы

Под олькой... А есть ссыль на эту ольку?
pavka
Да мне главное запустить бы, дальше уж как нибудь сам

-----
Research For Food




Ранг: 39.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 03 декабря 2008 17:51
· Личное сообщение · #10

daFix, forum.inattack.ru/showtopic=17431

з.ы сам не проверял. если не прокатит сильно не пинать




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 декабря 2008 17:53
· Личное сообщение · #11

у меня под фантомкой всё норм запускается

-----
[nice coder and reverser]




Ранг: 39.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 03 декабря 2008 18:00
· Личное сообщение · #12

Hellspawn, странно. у меня фима 2 версии не запускается с олей.
из плагинов стоят: anvancedolly 1.26b, fantom, hidedebugger и hidetools в придачу.
буду пробовать сборку, на которую дал ссыль.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 декабря 2008 18:12 · Поправил: Hellspawn
· Личное сообщение · #13

удалить все бряки, взять нормальную олли, из хайдеров только фантик
настройки:
Code:
  1. [Plugin PhantOm]
  2. PEB=1
  3. GETCOUNT=0
  4. DRX=0
  5. SETCONTEXT=0
  6. DEBSTRING=1
  7. WINVER=0
  8. DRIVER=1
  9. RDTSC=1
  10. REMOVEEP=0
  11. HANDLE=1
  12. WINDOWS=1
  13. DELTARDTSC=24576
  14. BLOCK=0
  15. CAPTION=1
  16. HIDENAME=myhide
  17. RDTSCNAME=zdtsc
  18. CAPTEXT=PhantOm
  19. PRETEXT=o_O

всё пашет как нада.

-----
[nice coder and reverser]




Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 03 декабря 2008 20:02 · Поправил: Valemox
· Личное сообщение · #14

daFix
проверь линк из шапки на кач, он случайно, не мертвый?
Там не любят такие названия и безжалосно сносят




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 03 декабря 2008 22:14
· Личное сообщение · #15

Valemox
И впрямь удалили фавйл гады!
Если можете, перезалейте, а то с интернетом у меня очень сильные проблемы... Пытался запускать под бронковской олькой, из хайдеров только фантомка.

-----
Research For Food





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 04 декабря 2008 00:06 · Поправил: daFix
· Личное сообщение · #16

Hellspawn
+1! Работает! Огромное спасибо! Новая версия плага будет? Или уже забил?


ADDED:
Bronco
Если хорошо поискать на форуме, то можно найти место, где ты выкладывал свою ольку. И пароль ещё повесил "BRO_**_HO"))) Я у тебя его просил для чего-то...

-----
Research For Food





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 декабря 2008 00:07 · Поправил: Hellspawn
· Личное сообщение · #17

daFix

сессия))) да скоро будет, очень много было сделано

-----
[nice coder and reverser]





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 04 декабря 2008 00:45
· Личное сообщение · #18

daFix пишет:
под бронковской олькой

Чо за вздроч??
//нехрен тотем коверкать
Hellspawn пишет:
RDTSC=1

Фимка стала юзать такты????

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 декабря 2008 00:51 · Поправил: Hellspawn
· Личное сообщение · #19

Bronco пишет:

Фимка стала юзать такты????


да такты в ней есть, пока не разбирался зачем именно

Code:
  1. 0065F801     0F31              RDTSC
  2. 0065F803     5A                POP EDX
  3. 0065F804     58                POP EAX
  4. 0065F805     0F31              RDTSC
  5. 0065F807     50                PUSH EAX
  6. 0065F808     52                PUSH EDX
  7. 0065F809     0F31              RDTSC


может я туплю на ночь... решил перестраховаться.

-----
[nice coder and reverser]





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 04 декабря 2008 11:07
· Личное сообщение · #20

Сейчас тема пойдёт в другое русло)) Ни одним скриптом не могу восстановить табличку
"62e2_03.12.2008_CRACKLAB.rU.tgz - tmd_iat.rar" - и этим тоже. Плаг - ODbgScript plugin v1.65.1
А вручную долго очень восстанавливать

-----
Research For Food





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 04 декабря 2008 11:40
· Личное сообщение · #21

daFixПосмотри у себя в личке я им без проблем расспаковал прогу ;)

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 9.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 декабря 2008 12:26
· Личное сообщение · #22

Какая версия Фантома нужна? пробую 1,25 не помомогает




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 04 декабря 2008 14:44
· Личное сообщение · #23

ClockMan
Спасибо! Импорт и впрямь находит)) Только руками надо будет чуть подкорректировать и всё
На сколько я понял, надо вписывать табличку на старое место, чтобы всё заработало?
xDvKx
У меня на фантомке 1.30 всё работает

-----
Research For Food




Ранг: 39.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 04 декабря 2008 14:48 · Поправил: SVIN95
· Личное сообщение · #24

xDvKx, попробуй настройки фантомки предложенныеHellspawn



Ранг: 45.1 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 04 декабря 2008 14:58
· Личное сообщение · #25

ClockMan
или
daFix
Кинте мне тоже,прогу запустил, а с иппортом тоже беда какая-то.
сенкс.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 04 декабря 2008 15:09
· Личное сообщение · #26

Я просто прикрутил новую секцию но при запуске выдовала ошибку

/*45A2CA*/ MOV EAX,[DWORD SS:EBP-4]
/*45A2CD*/ CMP [WORD DS:EAX+2D2],0
/*45A2D5*/ JE SHORT JAF_PKEY.0045A320//заменил на Jmp

ошибки исчезли
стали активны кнопочки работоспособность не проверял

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 04 декабря 2008 17:12
· Личное сообщение · #27

ClockMan
Это да, но там внутри той функции, которую мы проскакиваем этим прыжком, находится проверка на начичие ключа и есть одна не правильно восстановленная функция - kernel32.InitializeCriticalSectionAndSpinCount(00412391). Хочу чтобы было красиво и хочу полностью импорт восстановить...

-----
Research For Food





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 05 декабря 2008 05:36 · Поправил: ClockMan
· Личное сообщение · #28

daFix
Если быть точным их пять
/*4984A8*/ JMP [DWORD DS:4CB174]
/*4984AE*/ JMP [DWORD DS:4CB178]
/*4984B4*/ JMP [DWORD DS:4CB17C]
/*4984BA*/ JMP [DWORD DS:4CB180]
/*4984C0*/ JMP [DWORD DS:4CB184]
Они уходят по адресу 723D0000(WinSCard.dll)
=============================================================
Добавил:
Вот эти апи поправил ошибок нет но требует ключ
Прога поизврощалась над WinSCard.dll поэтому эти апи и неопределились
SCardConnectA
SCardDisconnect
SCardEstablishContext
SCardListReadersA
SCardTransmit


-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 05 декабря 2008 12:53 · Поправил: daFix
· Личное сообщение · #29

ClockMan
Это ещё только пол беды
Там ещё много корявых вызовов:
00498506 JMP DWORD PTR DS:[4CB358]
00498512 JMP DWORD PTR DS:[4CB360]
00498584 JMP DWORD PTR DS:[4CB3AC]
И т.д...

Aded:
Ой, ступил

-----
Research For Food





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 05 декабря 2008 13:27
· Личное сообщение · #30

Счас можно поизврощаться удалить секцию фемиды и переписать экспорт лист и TLS(начодятся в секции фемиды), размер файла уменьшиться на порядок

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.



. 1 . 2 . >>
 eXeL@B —› Протекторы —› Помогите запустить темиду под отладчиком
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати