Сейчас на форуме: zds, -Sanchez- (+9 невидимых)

 eXeL@B —› Протекторы —› UPX 0.80 - 0.84 ... или ExeCryptor2 ??
<< . 1 . 2 . 3 .
Посл.ответ Сообщение


Ранг: 283.6 (наставник), 56thx
Активность: 0.130
Статус: Участник
Author of GeTaOEP

Создано: 30 октября 2005 17:11 · Поправил: Модератор
· Личное сообщение · #1

Сейчас поймал себя на факте,что я не могу распаковать UPX .
Значит программа:
PowerArchiver http://www.3dnews.ru/download/arch/powerarchiver/
...упакована,как говорит PEiD, данным упаковщиком версии 0.80 - 0.84 .
Как говорится,что тут распаковывать?Но сколько я не долблюсь с ней,у меня ничего не получается.
Дело в том,что я там никак не могу найти привычных команд типа:
call XXXXXXXX
popad
jmp XXXXXXXX ; <- прыжок на OEP
После EP выполняется какой-то колоссальный код,который напичкан дальними переходами,вследствие чего происходит постоянное метание из последней секции ("a26losg3") в другую ("v0lowmiu").Под конец этих метаний потихоньку начинает запускаться программа,но такое впечатление,что при этом управление не передаётся в секцию кода("CODE") .
Сам UPX упакованный файл не может распаковать.
Сам же использую SoftIce.

В общем,хотелось бы услышать какие-нибудь мысли по этому поводу.

-----
the Power of Reversing team





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 09 ноября 2005 01:32
· Личное сообщение · #2

SergSh пишет:
Импорт восстановил


А ты молоток.

По поводу

SergSh пишет:
Может кто подскажет как эта шняга правильно называется


Моё мнение ЕксеКриптор, только или старый или демо.




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 09 ноября 2005 03:22
· Личное сообщение · #3

NIKOLA Там EXECryptor 2.0




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 09 ноября 2005 11:38
· Личное сообщение · #4

Кстати вот почитайте Execryptor 2.2.50

pnluck.altervista.org/soft-tute/Execryptor_a_look_on.html



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 09 ноября 2005 11:46
· Личное сообщение · #5

Спасибо



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 09 ноября 2005 11:53
· Личное сообщение · #6

и вот тут тоже можно кое-что почитать...
__hxxp://tuts4you.com/tutorials/Unpacking/




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 09 ноября 2005 12:21
· Личное сообщение · #7

Вот тут добрые друзья сделали за нас всю работу ... Распаковали ExeCryptor + написали статью + ее можно скачать залил сюда ! Качаем и читаем
rapidshare.de/files/7385298/snd-execryptor2.powerarc.2006_v9.50.28.unpacking.tutorial.zip.html



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 09 ноября 2005 13:34
· Личное сообщение · #8

Большое спасибо за инфу. Но я пытаюсь распаковать Internet Access Monitor, а там все описанные методы уже не катят.Там всё значительно интересней. Может это всё-таки не EXECryptor 2.0.



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 12 ноября 2005 13:43
· Личное сообщение · #9

Кому интересно посмотрите, что у меня получилось.
Your Download-Link: rapidshare.de/files/7518369/__________EXECryptor_________InternetAccessMonitor_exe.rar.html
Высказывайтесь пожалуйста.



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 12 ноября 2005 15:21
· Личное сообщение · #10

Кажется я ошибся при восстановлении импорта. Конечно надо сделать Delete thunk(s) не восстановленным функциям. Извеняюсь погоричился, но я только учусь.




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 12 ноября 2005 18:41
· Личное сообщение · #11

SergSh Это мувик или просто документация ?




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 12 ноября 2005 19:32
· Личное сообщение · #12

Z0oMiK
Скачай да посмотри... Это doc...

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 12 ноября 2005 19:43
· Личное сообщение · #13

ValdiS У меня трафик не бусконечный я и спрашию



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 13 ноября 2005 11:33
· Личное сообщение · #14

Да с импортом я конкретно лоханулся. Дело в том, что он использует таблицу идентификаторов не только для получения адреса функции, но и в процессе роспаковки он также и формирует эту таблицу под конкретную ось. Поэтому полученный выше описанным способом дамп вряд ли будет работать на другой машине. Следовательно IAT надо раскриптовывать обязательно. В принципе методика описана, но есть некоторые ньюансы, над которыми в данный момент и работаю. Было бы здорово если бы ктонибудь рассказал как избавится от триального периода, уж очень хочится поскорее закончить, да посмотреть, что там с Pelock.



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 13 ноября 2005 12:02
· Личное сообщение · #15

SergSh
а если после твоего "ручного" востановления ImpRECом прикрутить импорт?

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 13 ноября 2005 14:23
· Личное сообщение · #16

Да так и надо сделать, но тут возникает проблема с процедурами на прыжки, я с ними пока не разобрался.




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 13 ноября 2005 18:08
· Личное сообщение · #17

SergSh пишет:
как избавится от триального периода


Попробуй триал-резетом. Он находит ключики криптера, но по мойму не удаляет.



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 14 ноября 2005 10:06
· Личное сообщение · #18

SergSh
как избавится от триального периода
можно и триал-ресетом (ключи удаляет)..., а можно фри-версию скачать, в ней нет триала, упакована тем же + поможет в дальнейшем добиться полной функциональности проги... (imho)



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 15 ноября 2005 13:07
· Личное сообщение · #19

Кому интересно посмотрите, что у меня получилось в итоге.
Your Download-Link: rapidshare.de/files/7660450/EXECryptor_in_InternetAccessMonitor_exe.rar.html
Высказывайтесь пожалуйста.



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 15 ноября 2005 13:20
· Личное сообщение · #20

SergSh
переложи если не трудно на wefile.ru....
а то рапида последнее время мрет часто...



Ранг: 32.4 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 15 ноября 2005 14:24
· Личное сообщение · #21

наблюдал похожую картину с одной прогой
та также определялась UPX'ом, содержала безобразные имена секций
и постоянно совершала скачки из одной в другую
распаковал и сломал сам, но так и не понял, что это было такое

p/s новая версия той проги ведет себя точно также, но определяется уже как neolite



Ранг: 115.3 (ветеран)
Активность: 0.030
Статус: Участник

Создано: 16 ноября 2005 06:40
· Личное сообщение · #22

Странно когда Trial-Reset.exe убираю ключики EXECryptora, то триальный период начинается с начала.



Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 16 ноября 2005 07:53 · Поправил: Grey
· Личное сообщение · #23

SergSh пишет:
Странно...
триальный период начинается с начала

А что тут странного?? Ключь содержит кол-во прожитых (оставшихся) дней. Убиваем ключь - и все сначала.

Поэтому и наз-ся Trial Reset.

-----
TBR




Ранг: 16.1 (новичок)
Активность: 0.020
Статус: Участник

Создано: 13 декабря 2005 19:17 · Поправил: Модератор
· Личное сообщение · #24

[Забанен за постоянные нарушения правил форума]



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 апреля 2006 09:32
· Личное сообщение · #25

такой же вопрос не могу понять чем ужат SQLite Analizer www.kraslabs.com пейн грит upx 0.80-0.84 но upx обратно не разворачивается ... как то можно точно определить чем его ужали ?



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 апреля 2006 10:14
· Личное сообщение · #26

качнул деде (3.50.04) при дампе нашёл использование ExeCryptor
подскажите плз как выкинуть код внесённый ехекриптором чтобы можно было вытащить dfm


<< . 1 . 2 . 3 .
 eXeL@B —› Протекторы —› UPX 0.80 - 0.84 ... или ExeCryptor2 ??
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати