Сейчас на форуме: (+9 невидимых) |
![]() |
eXeL@B —› Протекторы —› Не даётся снять протектор Themida. Версия также неизвестна. |
Посл.ответ | Сообщение |
|
Создано: 03 ноября 2013 16:18 · Личное сообщение · #1 Доброго времени суток. Попался крепкий орешек в виде сабжа. минимум для запуска в архиве(_https://suffra.com/filestorages/file1065.html - kmit 500кб, так что на внешнем хранилище). Почитал и посмотрел товарища LCF-AT. Весьма познавательно. Однако, помогло лишь отчасти. На данный момент выяснено следующее - OEP:0x4B7948, VM OEP ( это скрипт подсказал): 6F8633; IAT 407B72 длина A50; по адресу 6E4613 находится команда REP MOVS BYTE PTR ES:[EDI],BYTE PTR DS:[ESI], как на "третьей остановке" у LCF-AT. по адресу 529F69 находится команда (*) CMP DWORD PTR DS:[EAX],4C4454E (проверка на ntdll), по условиям наждения, у LCF-AT там должно быть CMP DWORD PTR DS:[EAX],0E8 с этого момента и начинаются сложности. Пытался восстановить импорт. трассировал долго, терпежу не хватило. (кстати, вся процедура начинается с 529BFB) правильный адрес в районе (*) лежит в EAX. попытка создать этом месте скриптом правильную IAT ничего не дала - порядок вызова отличается, ориентир - 13-е вхождение правильное - RtlLeaveCriticalSection, у меня получилось - WaitForSingleObject. Направьте на путь истинный, форумчане! Что-то мозг уже кипит, а мысли закончились. Думается мне, пошёл я не совсем правильным путём... ![]() |
|
Создано: 03 ноября 2013 16:31 · Личное сообщение · #2 |
|
Создано: 03 ноября 2013 16:38 · Личное сообщение · #3 |
|
Создано: 03 ноября 2013 16:56 · Поправил: Jaa · Личное сообщение · #4 SReg пишет: только что проверил - нормально распаковывается. аналогично SReg пишет: максик бредишь или параноя!? ![]() SReg пишет: это несерьезно никто и не писал что это полный анпак с восстановленным вм ![]() |
|
Создано: 03 ноября 2013 17:06 · Личное сообщение · #5 Jaa пишет: --> unpacked <-- максик это несерьезно Code:
Canakau вот ровный анпак http://rghost.ru/49906245 ![]() |
|
Создано: 03 ноября 2013 18:04 · Личное сообщение · #6 |
|
Создано: 03 ноября 2013 18:39 · Поправил: Jaa · Личное сообщение · #7 Canakau Code:
![]() |
![]() |
eXeL@B —› Протекторы —› Не даётся снять протектор Themida. Версия также неизвестна. |