Сейчас на форуме: (+5 невидимых) |
eXeL@B —› Протекторы —› PELock 2.xx |
Посл.ответ | Сообщение |
|
Создано: 29 июля 2019 16:03 · Личное сообщение · #1 |
|
Создано: 29 июля 2019 17:56 · Личное сообщение · #2 |
|
Создано: 29 июля 2019 18:32 · Личное сообщение · #3 SDK пишет: ну скачиваем с сайта https://www.pelock.com/products/pelock/download упаковываем что нибудь calc.exe тестируем как обычно,что меняет как устроен. Ну вот скачать и упаковать calc.exe точно бы ни за что не догадался. SDK пишет: а информацию по распаковке, смотрим поисковики китайцев и сайты арабов они всегда впереди нас. А поточнее что-нибудь ? |
|
Создано: 29 июля 2019 20:32 · Личное сообщение · #4 |
|
Создано: 02 августа 2019 05:59 · Личное сообщение · #5 |
|
Создано: 05 августа 2019 15:18 · Личное сообщение · #6 Там демо версия. Простой прот, после запуска образ полностью распаковывается. Импорт частично отморфлен. Морф самый примитивный - начало апи до условного ветвления переносится в буфер и разбавляется серией jmp/push/ret, при этом инструкции не морфятся(оригинальные). Тоесть начало апи скипается в буфер, поэтому точки останова не сработают. Из этих стабов возврат в тело апи по прямому адресу, те он не шифрован, а жёстко зашит в сами стабы. Поэтому восстановить импорт не проблема, каждую апи можно восстановить по указателю из стаба в её тело, причём так как блок до ветвления, то можно просто вниз адреса листать до совпадения адреса с экспортом. Может в полной версии как то иначе хз. Варю детектит, можно посмотреть как именно. ----- vx | Сообщение посчитали полезным: SDK, Rainbow |
|
Создано: 05 августа 2019 16:10 · Личное сообщение · #7 |
|
Создано: 05 августа 2019 17:23 · Личное сообщение · #8 Rainbow Тестовый бинарь, 2.1 Интересно как варю палит, я пока не понял. Три раза вызывается cpuid: f(0), 2xf(1). Если подменить результат для второй функции, то всё равно палит. rdtsc не использует. Из системных инструкций sldt, но она под варей корректно работает. Добавлено спустя 1 час 25 минут Всё проще оказалось, никаких там интересных техник нет, тупо обьекты открывает: Code:
Если их пройти, то варю не палит. ----- vx |
eXeL@B —› Протекторы —› PELock 2.xx |