Сейчас на форуме: (+9 невидимых) |
eXeL@B —› Протекторы —› Quick Unpack - универсальный распаковщик |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 33 . 34 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 мая 2006 12:51 · Поправил: Модератор · Личное сообщение · #1 Quick Unpack 2.1 История версий -------------- v2.1 [!] исправлены многие ошибки. например, падение при восстановлении ресурсов на некоторых программах [!] многопоточные приложения теперь корректно обрабатываются [+] добавлена возможность установить конец модуля при трассировке функций импорта. Когда найдено обращение к импорту, оно анализируется, ведёт ли оно за пределы модуля (чтобы не трассировать внутренние функции). Некоторые проты перенаправляют импорт в последнюю секцию файла. Чтобы убрать эту проблему и была введена данная возможность. Это RVA [+] добавлена возможность класть таблицу импорта по указанному RVA вместо создания новой секции [+] добавлена возможность установить дельту для хука RDTSC (см. rdtsc_delta в Scripts.rus.txt) [+] добавлена опция Load libraries only к списку методов восстановления импорта. с этой опцией импорт в прямом смысле слова не восстанавливается, просто берётся по 1 функции импорта из каждой из загруженных библиотек. после этого дамп будет загружен со всеми нужными библиотеками, а для импорта будут использоваться старые адреса функций, записанные протектором. эту опцию можно использовать, когда перенаправление импорта уж слишком забористое, но дамп после установки сервис пака или серьёзного апдейта работать перестанет [+] добавлена опция Execute functions while tracing import. по умолчанию во время трассировки импорта функции не исполняются, но некоторые протекторы используют результаты выполнения функций в своей работе, для них и добавлена эта опция [+] добавлена опция Process call xxx/jmp xxx. некоторые протекторы переделывают обращения к импорту из call [xxx]/jmp [xxx] в call xxx/jmp xxx. эта опция позволяет обрабатывать также и такие обращения к импорту [+] добавлено несколько новых функций и переменных для скриптов [+] generic OEP finder от UsAr теперь поддерживает и DLL [+] добавлен новый манифест для Висты Конструктивные отзывы приветствуются. Ссылки на архив: http://qunpack.ahteam.org/wp-content/uploads/2008/03/qunpack21.zip http://qunpack.ahteam.org/wp-content/uploads/2008/03/qunpack21.zip Сайт: http://qunpack.ahteam.org/ http://qunpack.ahteam.org/ |
|
Создано: 29 августа 2007 22:30 · Личное сообщение · #2 |
|
Создано: 29 августа 2007 22:47 · Личное сообщение · #3 Soft_Ice Про аспр я уже писал, читайте топик внимательней, что он всё равно не сможет собрать всю ВМ (по крайней мере, пока я не сделаю менеджер памяти, а я ещё не уверен, надо ли его в паблик пихать), поэтому особого смысла не вижу ковыряццо, почему не берёт, если и так в общем случае брать не будет. Насчёт мольбокса-аналогичная тема. QU предназначен для анпака 1 файла, в моль их может быть запихнуто много. Тут даже со скриптами, думаю, далеко не уедет QU. |
|
Создано: 30 августа 2007 02:56 · Личное сообщение · #4 |
|
Создано: 30 августа 2007 04:04 · Личное сообщение · #5 |
|
Создано: 30 августа 2007 09:34 · Личное сообщение · #6 |
|
Создано: 30 августа 2007 10:13 · Личное сообщение · #7 Archer пишет: Тут даже со скриптами, думаю, далеко не уедет QU Если позамарачиваться(ради конфесии),то сам молин *.exe,QU отдерёт. Столен в Мольке нет,для таблички,в каких-то версиях,всего нужно один вызов занопить. Выправить переходники темповой срани,на то что моля "за пазухой" держит,вот по сути и весь унпак."Обоз" тем же макаром дампиться.Просто в связке Олька/PE Tools/ImREC,это и быстрей и удобней. Archer "нубики онли"-насколько понял,это ирония. Начиная с релиза версии QU.0.5,квик уже не имел аналогов. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 31 августа 2007 18:20 · Поправил: DIMAIN · Личное сообщение · #8 |
|
Создано: 31 августа 2007 18:45 · Личное сообщение · #9 |
|
Создано: 31 августа 2007 19:02 · Личное сообщение · #10 |
|
Создано: 31 августа 2007 19:28 · Личное сообщение · #11 |
|
Создано: 31 августа 2007 20:29 · Поправил: DIMAIN · Личное сообщение · #12 |
|
Создано: 02 сентября 2007 02:09 · Поправил: NaumLeNet · Личное сообщение · #13 проверил prerelease 2.0 на NsPack'e (дельфовая прога). вбил правильный oep (до этого делал все руками, т.е. дамп + прикрутка импорта), включил опцию Cut last sections & rebuild resources. анпакается нормально. но у анпакнутого приложения на oep оказывается не привычный дельфовый старт, а "мусор": [code] 006CF340 >/$ BA 0EA48A00 MOV EDX,RIUnpack.008AA40E 006CF345 |. 52 PUSH EDX 006CF346 \. C3 RETN 006CF347 56 DB 56 ; CHAR 'V' 006CF348 B8 DB B8 [/code] 006CF347 - пошел уже дельфовый PUSH EPB и т.д., хотя 006CF340 - это OEP в оригинальном ехе и сразу с него идет дельфовое начало. при ручной работе, понятное дело все нормально. в итоге результирующий файл тяжело реверсить, т.к. у ольги слетает анализ, да и не должно быть такого, имхо. но работает все как надо. сразу предупрежу ) я не крякер. на паблик ехе выложить не могу, если потребуется, то через PM. |
|
Создано: 02 сентября 2007 09:00 · Личное сообщение · #14 |
|
Создано: 02 сентября 2007 09:52 · Личное сообщение · #15 |
|
Создано: 02 сентября 2007 12:44 · Личное сообщение · #16 |
|
Создано: 02 сентября 2007 13:26 · Поправил: NaumLeNet · Личное сообщение · #17 Archer, force mode ситуацию не изменил. qu в итоге стартует приложение, грузит его целиком, закрываю руками, в логах показывает false bp: 1, сохраняет анпак. результат идентичен тому, что без force mode. Еще пара моментов. Окно аттача к процессу. Двойной клик по списку модулей должен по идее: 1. выбрать, 2. подтвердить (ок). То что приложение к которому идет аттач виснет после анпака - это нормально? -- QuickUnpack - потрясающая тулза. Низкий поклон. Ее даже как ребилдер использовать куда быстрее и удобнее, что многие другие. Сенькс. |
|
Создано: 02 сентября 2007 16:34 · Личное сообщение · #18 NaumLeNet Если Force mode не изменил дело, значит косячно работает, наверно. В последней (пока не публичной) версии это поправлено. Даблклик должен подтвердить модуль-может и сделаю. Ибо не любитель с гуями возиццо. После аттача процесс не виснет, поток делается Suspended. Если надо, возобнови руками. Почему сделано так? Потому что изначально поток либо в петле (нужно вмешательство, значит), либо Suspended. Так что возвращаю к исходному. Спасибо. Будет время-буду дальше апгрейдить. |
|
Создано: 04 сентября 2007 14:38 · Личное сообщение · #19 |
|
Создано: 04 сентября 2007 17:05 · Личное сообщение · #20 |
|
Создано: 04 сентября 2007 18:13 · Личное сообщение · #21 |
|
Создано: 04 сентября 2007 18:22 · Личное сообщение · #22 |
|
Создано: 06 сентября 2007 13:06 · Поправил: Bronco · Личное сообщение · #23 Archer Посмотри тут: [url=http://exelab.ru/f/action=vthread&forum=1&topic=9731 ]http://exelab.ru/f/action=vthread&forum=1&topic=9731 [/url] Тут и tree от ИмРека,и адреса где пропатчить,чтобы дамп стартонул. Или качни отсюда: [url=http://webfile.ru/1517487 ]http://webfile.ru/1517487 [/url] Траблы с дампированием,чё то не с тем eip дампит. Хоть вручную вбивай OEP,хоть плагом Usar идти к oep,хоть с аттача брать,дамп неадекватный получается.С tls косяки тоже. ----------- Добавил: Если юзать [+]-Use force unpacking И импортировать tree,то даже патчить не надо для старта. Квик рулит...))) ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 06 сентября 2007 18:03 · Личное сообщение · #24 |
|
Создано: 06 сентября 2007 21:23 · Личное сообщение · #25 Archer пишет: Последний QU порвал его как Тузик грелку Ну тогда есть повод добавить и его в список "тузиков" Хотя вон у людей паблик-релиз весит на этом файле. А почему он в связке с Ольгой(на аттаче) косячит? //EIP явно не то,на котором прога стояла. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 06 сентября 2007 21:38 · Личное сообщение · #26 |
|
Создано: 07 сентября 2007 00:35 · Личное сообщение · #27 |
|
Создано: 07 сентября 2007 09:10 · Личное сообщение · #28 |
|
Создано: 07 сентября 2007 10:19 · Личное сообщение · #29 Archer Подтверждаю,косяк у меня. После востановления кернеловских блоков ИАТ,хотя и востанавливаю по скрипту EIP,при аттаче квиком Current EIP: 01850E76//по ходу адрес последней инструкции ret Smart+tracer-я эту опцию редко юзаю.QU с ней чо то "думать" начинает. Это нормально? ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 07 сентября 2007 10:58 · Личное сообщение · #30 Bronco Ну если кратко, то просто Smart-это статик восстановление, поэтому при аттаче ольку вообще можно не трогать, драйвер там реально не подключается. А вот Smart+tracer-это уже динамик восстановление, ольку надо деаттачить, начинается трассировка уже модулей, поэтому дольше пашет, хотя в любом случае если больше минуты-есть повод задумаццо. |
|
Создано: 07 сентября 2007 11:32 · Личное сообщение · #31 Archer Заглянул в ридми,подумал может чо добавилось: -"....трассировка импорта при аттаче довольно ненадёжная и медленная, поэтому использовать её нежелательно....." Archer пишет: если больше минуты-есть повод задумаццо. Что-то вроде того. Потому и редко юзаю эту опцию. //Хотел бы порычать насчёт соглашающихся со статусом "нубики онли", //но думаю что правило таксиста "ДДД",сработает наверняка. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 33 . 34 . >> |
eXeL@B —› Протекторы —› Quick Unpack - универсальный распаковщик |