Сейчас на форуме: zds, -Sanchez- (+8 невидимых)

 eXeL@B —› Протекторы —› Распаковка AsProtect в OllyDbg
. 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 12 августа 2005 04:58
· Личное сообщение · #1

Подскажите как это сделать?
Исследуемая программа AlfaClock 1.82 русская версия.
Сайт программы www.alfasoftweb.com/rus/



Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 12 августа 2005 07:14
· Личное сообщение · #2

scanner

Вот это поможет

-----
TBR




Ранг: 10.0 (новичок)
Активность: 0=0
Статус: Участник

Создано: 12 августа 2005 11:31
· Личное сообщение · #3

Помочь то поможет. Хотелось просто развернуть тему "Как в OllyDbg распаковать AsProtect".




Ранг: 264.0 (наставник), 5thx
Активность: 0.210
Статус: Участник
Vanilla Sky

Создано: 12 августа 2005 11:35
· Личное сообщение · #4

Так ведь есть же статьи, довольно развёрнутые. Или есть что-то иное, что в статьях(по-твоему) не написано? Я чё-то не понял этого: scanner пишет:
Хотелось просто развернуть тему "Как в OllyDbg распаковать AsProtect".




Ранг: 42.0 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 12 августа 2005 12:05
· Личное сообщение · #5

Grim Fandango, побалтать чемовеку охота... или чтоб за него это распакавали =)



Ранг: 53.0 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 12 августа 2005 12:13
· Личное сообщение · #6

А Я СКОЛЬКО НЕ ПЫТАЛЬСЯ ПО СТАТЬЯМ РАСПАКОВАТЬ, ПОЛУЧАЕТСЯ ТОЛЬКО UPX И ASPAK.




Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 12 августа 2005 12:16 · Поправил: Getorix
· Личное сообщение · #7

scanner
Ты хоть пробовал?
alex111
Это потому что надо понимать что и зачем делается. Если пользоваться просто как инструкцией - ничего не получится.

-----
Get busy living or get busy dying ©





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 августа 2005 12:23
· Личное сообщение · #8

Анпак аспра старых версий описан в статье nice, незнаю почему он ее до сих пор не выложил.... Имхо это упущение, тем более, что теперь появился новый раздел статей RAR. Распаковку более новых версий придется постигать самостоятельно - русских статей (да и разумных нерусских) по нему нету.




Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 12 августа 2005 12:42
· Личное сообщение · #9

Ara
А можешь nice попросить чтобы он хоть куда нибудь сейчас выложил. Хочется почитать.

-----
Get busy living or get busy dying ©




Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 12 августа 2005 12:53 · Поправил: nice
· Личное сообщение · #10

Ara
Я написал для int3.net парсер, который перекидывает из вордовского HTML в псевдотеги и т.п., но там есть пара глюков, пытаясь их исправить я начал переписывать часть библиотеки и уменя упал винт, остались последние исходники-сырые, сейчас занимаюсь как раз этим проектом
Статью добавил в раздел.
Кому не терпится всегда может её слить от сюда:
hice.antosha.ru/asprotect.rar
Да и сататья устарела, кому нужен теперь 1.2х?

-----
Подписи - ЗЛО! Нужно убирать!





Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 12 августа 2005 13:01
· Личное сообщение · #11

nice пишет:
кому нужен теперь 1.2х

в хозяйстве пригодится

-----
Get busy living or get busy dying ©




Ранг: 136.5 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 12 августа 2005 13:44
· Личное сообщение · #12

Мне то же интересна проблема распаковки Аспра 2 в Олли (изучаю другую программу, запакованную
протектором этой же версии). Нахожу ОЕР, делаю дамп, цепляю импорт (он как правило неполный). Но пока не разобрался, что эмулируют команды типа Call 01f0000. В дампе их полно. По-видимому через них вызываются API-функции. Но при трассировке функций пока не смог понять механизм их вызова и запутался в коде аспра. В этой проге то же самое.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 12 августа 2005 13:57
· Личное сообщение · #13

tar4, у меня такая же проблема




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 августа 2005 14:52
· Личное сообщение · #14

Я как-то предлагал в топике про старфорс заняться более приземленными вещами-типа снятия аспра2. В итоге топик старфорса закрыт... Имхо: если есть желание, взять небольшую и доступную для всех прогу и начинать снимать аспр вместе. Отдельный топик рулит.




Ранг: 264.0 (наставник), 5thx
Активность: 0.210
Статус: Участник
Vanilla Sky

Создано: 12 августа 2005 14:56
· Личное сообщение · #15

Думаю он слишком разрастётся. Все будут либо ломать сами по себе либо ждать великого УЧИТЕЛЯ и доставать его впоросами, а сами фиг чё будут делать и только наблюдать, ожидая результата.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 августа 2005 15:05
· Личное сообщение · #16

Grim Fandango
Не скажи. Грамотно модерируемый топик может быть очень даже информативным. А то, что разрастется-это плюс. Старфорс просто отпустили на самотек, потому что сразу все были уверены, что из него ничего толкового не выйдет.




Ранг: 264.0 (наставник), 5thx
Активность: 0.210
Статус: Участник
Vanilla Sky

Создано: 12 августа 2005 15:07
· Личное сообщение · #17

тогда стоит попробовать, может получиться довольно граммотно и можно будет в итоге выложить как статью.




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 12 августа 2005 15:21
· Личное сообщение · #18

Привет всем.
Сейчас исследую прогу HDDlife версии 2.5.69.
PEiD сообщает: ASProtect 1.33 - 2.1 Registered -> Alexey Solodovnikov *.
Прога сообщает кучу инфы о работоспособности "винтов". Триальчик - 14 дней.
Вес дистриба - 4 171 264 байт.
В принципе на основе статьи -= ALEX =- все идет неплохо, по крайней мере пока.
Если есть предложения по другим прогам, то я готов.
Ara пишет:
Грамотно модерируемый топик может быть очень даже информативным. А то, что разрастется-это плюс. Старфорс просто отпустили на самотек, потому что сразу все были уверены, что из него ничего толкового не выйдет.

Согласен полностью, надо заломать этого "зверя", чтобы Солоду работы прибавить...

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 12 августа 2005 15:26
· Личное сообщение · #19

Забыл дать ссылку: hxxp://www.hddlife.com/HDDlifePro_rus.exe Может пригодится, если кто-то заинтересуется.

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 12 августа 2005 15:32
· Личное сообщение · #20

Ara пишет:
снимать аспр вместе

желание есть, тяма не хватает, поэтому топик очень бы помог. Заодно Mario555 повеселим

-----
Get busy living or get busy dying ©





Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 12 августа 2005 17:11
· Личное сообщение · #21

ну в принципе идея хорошая, раньше, ещё на фастбб, были ведь топики где все вместе аспр обсуждали... это потом почему-то забили и стали только спрашивать как распаковать при этом сами никуя не пытаясь ))
А если по поводу сабжа, то думаю 2.0-2.1 вам сейчас обсуждать бессмысленно, т.к. в следующих версиях коренным образом изменилась самая сложная часть - ВМ. Вот когда выйдет 2.2 не бэта и появятся проги с ней тогда и начинайте ;) а то бэту ломать тоже занятие, так сказать, на любителей (типа меня), т.к. в релиз версии всё может опять поменятся, как это было, например, c сех-наномитами в 1.30 beta ;)



Ранг: 192.3 (ветеран), 18thx
Активность: 0.120
Статус: Участник
stoned machine-gunner

Создано: 12 августа 2005 21:11
· Личное сообщение · #22

имхо можно и сейчас начать, анпакнут этот аспр, потом и с новым легче будет.

-----
once you have tried it, you will never want anything else





Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 12 августа 2005 22:18
· Личное сообщение · #23

Я согласен с gloom, а то сейчас даже четкого представления о работе ВМ нет.

-----
Get busy living or get busy dying ©





Ранг: 115.8 (ветеран)
Активность: 0.080
Статус: Участник

Создано: 12 августа 2005 23:14
· Личное сообщение · #24

gloom пишет:
имхо можно и сейчас начать

можно. Только надо будет сразу определить ЧТО ЛОМАТЬ, чтобы не было как в топике со SF. Каждый ломал чето своё, у каждого были свои вопросы.......... в итоге результат = 0

-----
Ни одно доброе дело не должно остаться безнаказанным !!!




Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 12 августа 2005 23:29 · Поправил: Grey
· Личное сообщение · #25

Как насчет Club Timer - часто спрашивают.

00401000 > 68 01D04300 PUSH ClubServ.0043D001
00401005 E8 01000000 CALL ClubServ.0040100B
0040100A C3 RETN
0040100B C3 RETN



У Марио555 по нему опыт имеется;)

-----
TBR




Ранг: 28.6 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 13 августа 2005 03:28
· Личное сообщение · #26

AlfaClock 1.82 точка входа:

004C5444 55 PUSH EBP
004C5445 8BEC MOV EBP,ESP
004C5447 83C4 C0 ADD ESP,-40
004C544A 53 PUSH EBX
004C544B 33C0 XOR EAX,EAX
004C544D 8945 D4 MOV DWORD PTR SS:[EBP-2C],EAX
004C5450 8945 D0 MOV DWORD PTR SS:[EBP-30],EAX
004C5453 8945 C0 MOV DWORD PTR SS:[EBP-40],EAX
004C5456 8945 CC MOV DWORD PTR SS:[EBP-34],EAX
004C5459 8945 EC MOV DWORD PTR SS:[EBP-14],EAX
004C545C 8945 E8 MOV DWORD PTR SS:[EBP-18],EAX
004C545F B8 0C4F4C00 MOV EAX,AlfaCloc.004C4F0C
004C5464 E8 EB17F4FF CALL AlfaCloc.00406C54

И что вы собрались здесь распаковывать ? VM нет, точка входа на раз два находится. Может конечно там POLY_BUFFER где есть, но я что-то сомневаюсь.




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 13 августа 2005 03:51
· Личное сообщение · #27

Ммм, а умного ктонить может чего сказать по поводу аспросвкого mangled-import? Ткните носом шоли в в статьи, хотябы китайские Так неохота выходные тратить на копеешный заказ - собсно все разобрал по быстрому на основе старых разработок, но такой гнусный импорт вижу впервые. Достался мне естесно самый последний билд 2.0 на дельфевой проге, где аспр просто сросся с прогой в единое целое, но как я уже сказал осталось только импорт восстановить, отсальное уже сделано ;)




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 13 августа 2005 09:46
· Личное сообщение · #28

gloom пишет:
можно и сейчас начать, анпакнут этот аспр, потом и с новым легче будет

Согласен, т.к. новые версии врятли будут проще, чем нынешние. Пока разберемся с текущими версиями и новые подоспеют...
[EXE]_cutor пишет:
Только надо будет сразу определить ЧТО ЛОМАТЬ, чтобы не было как в топике со SF. Каждый ломал чето своё, у каждого были свои вопросы.......... в итоге результат = 0

Тоже этого боюсь. Я свою прогу предложил, еще предложения есть.
Grey, а поподробнее о
Club Timer: что за прога, вес, огграничения и т.д.

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться




Ранг: 192.3 (ветеран), 18thx
Активность: 0.120
Статус: Участник
stoned machine-gunner

Создано: 13 августа 2005 16:55
· Личное сообщение · #29

нет, только не надо анпакить только из-за того что кто-то там просит. Лучьше пусть Mario555 подскажет жертву. Он должен знать где на сегодняшний день самый последний и со всеми фичами. =) Вот её и надо анпакить.

-----
once you have tried it, you will never want anything else




Ранг: 31.0 (посетитель), 1thx
Активность: 0.040
Статус: Участник

Создано: 13 августа 2005 22:28
· Личное сообщение · #30

DrGolova
А в чем проблема? там же в аспровой процедуре mangled импорта ясно виден адрес вызываемой функции, да и определить тип вызова (call или jmp) не проблема (там один джамп условный за него отвечает). Если хочешь, могу кинуть скрит для ольки (хотя ты их вроде не любишь ), там все восстанавливается.


. 1 . 2 . 3 . >>
 eXeL@B —› Протекторы —› Распаковка AsProtect в OllyDbg
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати