Сейчас на форуме: (+9 невидимых)

 eXeL@B —› Протекторы —› Не даётся снять протектор Themida. Версия также неизвестна.
Посл.ответ Сообщение

Ранг: 13.9 (новичок)
Активность: 0.010
Статус: Участник

Создано: 03 ноября 2013 16:18
· Личное сообщение · #1

Доброго времени суток.
Попался крепкий орешек в виде сабжа. минимум для запуска в архиве(_https://suffra.com/filestorages/file1065.html - kmit 500кб, так что на внешнем хранилище). Почитал и посмотрел товарища LCF-AT. Весьма познавательно. Однако, помогло лишь отчасти. На данный момент выяснено следующее - OEP:0x4B7948, VM OEP ( это скрипт подсказал): 6F8633; IAT 407B72 длина A50;
по адресу 6E4613 находится команда REP MOVS BYTE PTR ES:[EDI],BYTE PTR DS:[ESI], как на "третьей остановке" у LCF-AT.
по адресу 529F69 находится команда (*) CMP DWORD PTR DS:[EAX],4C4454E (проверка на ntdll),
по условиям наждения, у LCF-AT там должно быть CMP DWORD PTR DS:[EAX],0E8
с этого момента и начинаются сложности. Пытался восстановить импорт.
трассировал долго, терпежу не хватило. (кстати, вся процедура начинается с 529BFB) правильный адрес в районе (*) лежит в EAX. попытка создать этом месте скриптом правильную IAT ничего не дала - порядок вызова отличается, ориентир - 13-е вхождение правильное - RtlLeaveCriticalSection, у меня получилось - WaitForSingleObject.
Направьте на путь истинный, форумчане! Что-то мозг уже кипит, а мысли закончились. Думается мне, пошёл я не совсем правильным путём...



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 03 ноября 2013 16:31
· Личное сообщение · #2

Canakau
ну, а почему вопрос не задал на форуме где LCF-AT обитает(tuts4you.com), скрипт то его?



Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 03 ноября 2013 16:38
· Личное сообщение · #3

Canakau только что проверил - нормально распаковывается.



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 03 ноября 2013 16:56 · Поправил: Jaa
· Личное сообщение · #4

SReg пишет:
только что проверил - нормально распаковывается.

аналогично
--> unpacked(after_script) <--

SReg пишет:
максик

бредишь или параноя!?

SReg пишет:
это несерьезно

никто и не писал что это полный анпак с восстановленным вм



Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 03 ноября 2013 17:06
· Личное сообщение · #5

Jaa пишет:
--> unpacked <--

максик это несерьезно
Code:
  1. 004B34CF   JMP 00728176
  2. 004B37D8   JMP 007339F0
  3. 004B383D   JMP 007451AE
  4. 004B394B   JMP 00753148
  5. 004B39BD   JMP 007713CA
  6. 004B3E2C   JMP 00782503
  7. 004B3E9F   JMP 00791755
  8. 004B3F20   JMP 007A6760
  9. 004B3F53   JMP 007B16A1
  10. 004B405F   JMP 007C474C
  11. 004B4212   JMP 007D26E9
  12. 004B4568   JMP 007E2472
  13. 004B45AB   JMP 007F5DA9
  14. 004B45E9   JMP 00808A2B
  15. 004B4814   JMP 00820F80
  16. 004B4D97   JMP 00834E5A
  17. 004B4E97   JMP 0084A435
  18. 004B4F7D   JMP 00858326
  19. 004B5039   JMP 0086717D
  20. 004B5291   JMP 0087A53B
  21. 004B546D   JMP 0088D582
  22. 004B5523   JMP 008A0625

Canakau
вот ровный анпак
http://rghost.ru/49906245

| Сообщение посчитали полезным: Hellspawn, Canakau

Ранг: 13.9 (новичок)
Активность: 0.010
Статус: Участник

Создано: 03 ноября 2013 18:04
· Личное сообщение · #6

SReg
Здорово! а подробности можно? если не затруднит. Новый для меня протектор. Восстанавливаюсь после долгого перерыва. Замшел..



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 03 ноября 2013 18:39 · Поправил: Jaa
· Личное сообщение · #7

Canakau
Code:
  1. - Unpacking
  2. - Exception analysing
  3. - VM analysing with UV plugin
  4. - AntiDump's find & fixing & redirecting "after fix method"
  5. - Testing on other OS

--> TheMida.WinLicense.Manually.Unpack.Tutorial.by.LCF-AT <--


 eXeL@B —› Протекторы —› Не даётся снять протектор Themida. Версия также неизвестна.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати