Сейчас на форуме: (+8 невидимых) |
eXeL@B —› Протекторы —› Распаковка Themida последних версий: туторы, скрипты, плагины. |
<< . 1 . 2 . 3 . 4 . 5 . >> |
Посл.ответ | Сообщение |
|
Создано: 03 октября 2010 09:17 · Личное сообщение · #1 |
|
Создано: 22 января 2014 15:25 · Личное сообщение · #2 |
|
Создано: 22 января 2014 15:59 · Личное сообщение · #3 |
|
Создано: 23 января 2014 09:50 · Личное сообщение · #4 SReg пишет: разобрать вм и написать девиртуализатор В последней версии Themida разработчики внесли некоторые изменения в вызов VM, Handler's и адреса р-кода. В вызове VM теперь принимают участие две инструкции PUSH, а затем идет JMP на VM. К Handler's и адресам р-кода теперь прибавляется ImageBase программы. Поэтому прекрасный плагин UnVirtualizer здесь не работает, поскольку он заточен под другие параметры VM. Автор уже год как пропал на тутсях. Может быть проснется, а может быть и нет. |
|
Создано: 22 февраля 2014 20:59 · Личное сообщение · #5 vnekrilov пишет: При поиске VM OEP STOP появляется ошибка - breakpoint in [address] is delete. В этом случае LCF-AT рекомендует закомментировать строку: Code:
IMHO, лучше так и сделать. Всё обсуждение и ответы LCF-AT ведутся со ссылками на номера строк её скрипта, так что лучше их не нарушать. В некоторых случаях сценарий останавливается на строке 1968. Вот её ответ: " Line 1967 and 1968 and 1969 = pause.So it seems that I did forgot to remove this lines. [ ] So if you stop there then just resume the script.So at this place the script try to find the IAT top.So if this could fail anyhow then you can also enter the IAT start / end manually some lines below at line 1998 mov IATSTART, eax and 1999 mov IATEND, ecx.Set script eip at line 1998 then enter IAT start VA in eax and IAT end +4 = 00000000 DWORD after last API in ecx and resume the script." В топике немало сообщений о том, что полученный с помощью скрипта дамп не запускается. Все её ответы сводятся к тому, что скрипт здесь не причём и предлагает поработать ручками. Просит давать замечания и работает над upd скрипта. |
|
Создано: 13 мая 2014 18:08 · Поправил: Jaa · Личное сообщение · #6 ThemidaAutoUnvirtualizer Code:
|
|
Создано: 13 мая 2014 20:50 · Личное сообщение · #7 |
|
Создано: 15 мая 2014 06:28 · Личное сообщение · #8 sivorog пишет: это ж где ж такое он встретил?? вот в этой хрени http://www.highdots.com/products/source-code-library/ овер 600(!) VMs p.s. и пока не снимешь всю вм и не отрубишь несколько таймчеков, сабж вообще неворкает. вероятно поэтому проект и захлох, ибо имхо такое неработающее гавно никто не покупает. |
|
Создано: 22 мая 2014 04:26 · Личное сообщение · #9 Update: 1.1 Code:
Скрипт и туторы: http://rghost.ru/55537684 | Сообщение посчитали полезным: vnekrilov |
|
Создано: 30 мая 2014 17:31 · Личное сообщение · #10 TheMida - WinLicense Ultra Unpacker 1.2 Code:
http://rghost.net/56013219 | Сообщение посчитали полезным: CyberGod, vnekrilov, mak |
|
Создано: 03 июля 2014 22:03 · Личное сообщение · #11 TheMida - WinLicense Ultra Unpacker 1.3 Code:
https://www.sendspace.com/file/xjpjv1 ----- ds | Сообщение посчитали полезным: CyberGod, Gideon Vi, ZLOFENIX, Mishar_Hacker, v00doo |
|
Создано: 13 июля 2014 17:16 · Личное сообщение · #12 Записал видео по обходу проверки CRC на последних версиях Themida. https://www.sendspace.com/file/qnunut | Сообщение посчитали полезным: BlackArting, igorca |
|
Создано: 14 июля 2014 09:37 · Личное сообщение · #13 Themida - Winlicense Ultra Unpacker 1.4 Code:
https://www.sendspace.com/file/9pu8z8 |
|
Создано: 27 сентября 2014 23:11 · Личное сообщение · #14 |
|
Создано: 28 сентября 2014 12:38 · Личное сообщение · #15 redist пишет: что дальше надо сделать чтобы программа работала? Далее необходимо отрезать секции, добавленные протектором. Затем загрузить DLL по другому адресу (используя модифицированную loaddll.exe), и снова распаковать DLL, а также отрезать лишие секции созданные протектором. Далее нужно применить утилиту ReloX 1.0, для восстановления секции релоков. И все должно нормально заработать. Распаковка DLL, в отличие от EXE имеет свои нюансы. | Сообщение посчитали полезным: redist |
|
Создано: 28 сентября 2014 15:34 · Личное сообщение · #16 |
|
Создано: 28 сентября 2014 15:39 · Личное сообщение · #17 |
|
Создано: 28 сентября 2014 15:49 · Личное сообщение · #18 Вот тоже по релокам неплохой способ, для тех кто любит по жестче, чтоб не потерялось..) |
|
Создано: 28 сентября 2014 15:59 · Личное сообщение · #19 |
|
Создано: 22 февраля 2015 22:59 · Личное сообщение · #20 |
|
Создано: 23 февраля 2015 10:54 · Личное сообщение · #21 |
|
Создано: 23 февраля 2015 22:14 · Личное сообщение · #22 Каким образом? Добавлено спустя 1 минуту Oreans Unvirtializer с новой темидой не хотит работать, пишет что нет может найти какие-то сигнатуры VM Добавлено спустя 1 час 5 минут Работает, но только на 30-40% из всех функций. Остальные немного отличаются но почти точно такие же, не знаю почему с ними не работает |
|
Создано: 24 февраля 2015 16:14 · Личное сообщение · #23 |
|
Создано: 24 февраля 2015 16:41 · Личное сообщение · #24 Staps пишет: VM - возможно это virtual machine. Cпасибо, кэп. ProstoClicker пишет: Работает, но только на 30-40% из всех функций. Остальные немного отличаются но почти точно такие же, не знаю почему с ними не работает И хорошо, что не работает.Может так хоть отучатся многие от автоматических решений, да и было бы странным, если бы инструкции вм не видоизменялись в зависимости от старшинства версий протектора. ----- TEST YOUR MIGHT |
|
Создано: 26 февраля 2015 20:27 · Поправил: aphexman · Личное сообщение · #25 Всем привет, возможно оффтоп, но по теме, помогите распаковать exe фаил он запакован темидой ориентировачно год 2010, подробности в ЛС или на почту aphex-twin@mail.ru Естественно не бесплатно! Буду благодарен! Если попадется человек который знает как по коду дописывать exe или изменять параметры, возможно сотрудничество! |
|
Создано: 27 февраля 2015 23:20 · Личное сообщение · #26 |
|
Создано: 27 февраля 2015 23:52 · Личное сообщение · #27 |
|
Создано: 28 февраля 2015 00:47 · Личное сообщение · #28 |
|
Создано: 09 апреля 2015 14:27 · Личное сообщение · #29 Коллеги вопрос Значит ковыряюсь с этой заразой сскрипт с тутси выдал: Themida - Winlicense Ultra Unpacker 1.4 -+- Your target >> CrackMe << seems to be a NET FRAME WORK app! NET Directory Found at VA: Not | Found ****PE HEADER + SIZE: 1211000 CODESECTION: 1212000 ************* Run script till (bypass HWID if needed) OEP and then run the app with F9! Unpacking of NET targets is diffrent! Dump running process with WinHex and then fix the whole PE and NET struct! Не точно понимаю что это означает? Скрипт не работает с НЕТ сборками? Предлагает дампировать, кста там антидамп и антидебаг, но дампировать отдельно или скрипт найдет ОЕП, а потом дампировать? Какой тулл посоветуете? Пробовал мегадампом дамп сделал (не рабочий), но чем фиксить сборку? Сорри спешу, нужно быстро. |
|
Создано: 09 апреля 2015 14:30 · Поправил: unknownproject · Личное сообщение · #30 artkar пишет: но чем фиксить сборку? Дамп можно снимать чем угодно, но именно с запущенного процесса, который ничем не приостановлен.Фиксить с помощью CFF Explorer, а вообще вместе со скриптом идет бинарь для фикса шарповых дампов, накрытых фимой. ----- TEST YOUR MIGHT | Сообщение посчитали полезным: artkar |
|
Создано: 09 апреля 2015 16:06 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . >> |
eXeL@B —› Протекторы —› Распаковка Themida последних версий: туторы, скрипты, плагины. |