Сейчас на форуме: (+8 невидимых) |
![]() |
eXeL@B —› Протекторы —› Распаковка Dyamar Protector |
Посл.ответ | Сообщение |
|
Создано: 11 сентября 2015 18:27 · Личное сообщение · #1 |
|
Создано: 11 сентября 2015 18:33 · Личное сообщение · #2 |
|
Создано: 11 сентября 2015 18:41 · Личное сообщение · #3 |
|
Создано: 11 сентября 2015 19:10 · Личное сообщение · #4 |
|
Создано: 11 сентября 2015 19:27 · Личное сообщение · #5 |
|
Создано: 11 сентября 2015 19:33 · Личное сообщение · #6 |
|
Создано: 11 сентября 2015 19:51 · Поправил: unknownproject · Личное сообщение · #7 KingMaster пишет: "Существуют скрипты для распаковки или возможно есть хороший мануал ?" читать умеете ? То, что вы них..ничего не сделали сами говорит о том, что Вы и не пытались.Это делфи.OEP всегда в конце секции кода.Она одна, значит это версия до 7.Хер с ним. OEP: 001B96FC IATRVA: 002041B4 IATSize: 000008E8 Мучайтесь дальше сами.Скрипт там никакой не нужен, все распаковывается руками и ненужные секции вырезаются. ----- TEST YOUR MIGHT ![]() |
|
Создано: 12 сентября 2015 15:21 · Поправил: KingMaster · Личное сообщение · #8 |
|
Создано: 12 сентября 2015 16:13 · Поправил: unknownproject · Личное сообщение · #9 KingMaster пишет: Разрешите узнать, тогда сколько равен ImageBase ? Т.к. с данной точкой выполнить распаковку не удается. OEP: 001B96FC + 400000 OEP: 005B96FC это если с ImageBase... ![]() ----- TEST YOUR MIGHT ![]() |
|
Создано: 12 сентября 2015 16:33 · Личное сообщение · #10 |
|
Создано: 12 сентября 2015 16:45 · Поправил: unknownproject · Личное сообщение · #11 ImageBase можно спокойно менять, как и любое другое поле, так что он не всегда может быть равен 400000.Если что-то после распаковки не запускается, то надо внимательно проверять все поля согласно спецификации PE формата.Проще всего использовать CFF Explorer, PE Tools, Lord PE и подобные им. В delphi, если секция .idata (старая секция импорта) не вырезана, то можно импорт восстанавливать в нее.Естественно она должна быть вычищена (забита нулями). Code:
(Это прологи процедур, если что.Все условные переходы находятся чуть ниже). Бан происходит по айпи адресу.После его смены при запуске снова запрашивается лицензия. ----- TEST YOUR MIGHT ![]() |
|
Создано: 12 сентября 2015 18:09 · Поправил: KingMaster · Личное сообщение · #12 unknownproject пишет: ImageBase можно спокойно менять, как и любое другое поле, так что он не всегда может быть равен 400000.Если что-то после распаковки не запускается, то надо внимательно проверять все поля согласно спецификации PE формата.Проще всего использовать CFF Explorer, PE Tools, Lord PE и подобные им. В delphi, если секция .idata (старая секция импорта) не вырезана, то можно импорт восстанавливать в нее.Естественно она должна быть вычищена (забита нулями). Code: 005A11C4 /. 55 PUSH EBP //здесь проверяются гаврики с форума BHF 0059EA5C $ 55 PUSH EBP //а здесь проги с запрещенными именами. (Это прологи процедур, если что.Все условные переходы находятся чуть ниже). Бан происходит по айпи адресу.После его смены при запуске снова запрашивается лицензия. Очень вам благодарен за своевременную помощь, но надеюсь, что с защитой я сам разобраться смогу. Сейчас основную задачу себе поставил одолеть Dyamar. Ещё раз спасибо за помощь. ![]() |
![]() |
eXeL@B —› Протекторы —› Распаковка Dyamar Protector |