Сейчас на форуме: (+8 невидимых) |
eXeL@B —› Протекторы —› Quick Unpack - универсальный распаковщик |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 мая 2006 12:51 · Поправил: Модератор · Личное сообщение · #1 Quick Unpack 2.1 История версий -------------- v2.1 [!] исправлены многие ошибки. например, падение при восстановлении ресурсов на некоторых программах [!] многопоточные приложения теперь корректно обрабатываются [+] добавлена возможность установить конец модуля при трассировке функций импорта. Когда найдено обращение к импорту, оно анализируется, ведёт ли оно за пределы модуля (чтобы не трассировать внутренние функции). Некоторые проты перенаправляют импорт в последнюю секцию файла. Чтобы убрать эту проблему и была введена данная возможность. Это RVA [+] добавлена возможность класть таблицу импорта по указанному RVA вместо создания новой секции [+] добавлена возможность установить дельту для хука RDTSC (см. rdtsc_delta в Scripts.rus.txt) [+] добавлена опция Load libraries only к списку методов восстановления импорта. с этой опцией импорт в прямом смысле слова не восстанавливается, просто берётся по 1 функции импорта из каждой из загруженных библиотек. после этого дамп будет загружен со всеми нужными библиотеками, а для импорта будут использоваться старые адреса функций, записанные протектором. эту опцию можно использовать, когда перенаправление импорта уж слишком забористое, но дамп после установки сервис пака или серьёзного апдейта работать перестанет [+] добавлена опция Execute functions while tracing import. по умолчанию во время трассировки импорта функции не исполняются, но некоторые протекторы используют результаты выполнения функций в своей работе, для них и добавлена эта опция [+] добавлена опция Process call xxx/jmp xxx. некоторые протекторы переделывают обращения к импорту из call [xxx]/jmp [xxx] в call xxx/jmp xxx. эта опция позволяет обрабатывать также и такие обращения к импорту [+] добавлено несколько новых функций и переменных для скриптов [+] generic OEP finder от UsAr теперь поддерживает и DLL [+] добавлен новый манифест для Висты Конструктивные отзывы приветствуются. Ссылки на архив: http://qunpack.ahteam.org/wp-content/uploads/2008/03/qunpack21.zip http://qunpack.ahteam.org/wp-content/uploads/2008/03/qunpack21.zip Сайт: http://qunpack.ahteam.org/ http://qunpack.ahteam.org/ |
|
Создано: 23 марта 2019 14:42 · Личное сообщение · #2 |
|
Создано: 23 марта 2019 15:11 · Поправил: difexacaw · Личное сообщение · #3 SegFault Ну и где оно работает ? Выше линк где я решал задачу по EP, там работает. А у вас ничего нет, кроме трассировки кривой в ядре. Добавлено спустя 3 минуты Теме 13 лет. Покажите что за это время сделано на реальных примерах. Или это я сделаю, что бы показать ущербность этих инструментов/проектов". ----- vx |
|
Создано: 23 марта 2019 15:53 · Личное сообщение · #4 difexacaw Отъебись уже от Арчера, а. Сделай что-то полезное, ну не знаю, сходи мусор вынеси чтоле. | Сообщение посчитали полезным: sefkrd |
|
Создано: 23 марта 2019 18:24 · Личное сообщение · #5 |
|
Создано: 23 марта 2019 19:47 · Поправил: dosprog · Личное сообщение · #6 |
|
Создано: 23 марта 2019 23:43 · Поправил: SDK · Личное сообщение · #7 |
|
Создано: 24 марта 2019 00:50 · Личное сообщение · #8 |
|
Создано: 24 марта 2019 07:56 · Личное сообщение · #9 |
|
Создано: 24 марта 2019 08:51 · Поправил: difexacaw · Личное сообщение · #10 dosprog Возьми для теста модуль с больше чем одной EP, обсидиум к примеру, он быстро запускается. А есчо странно что машинная трассировка(TF, #DB) не детектится. Она не может не детектится, pushfd в самом простом случае и конец такой трассировке. На такой трассировке отвалится большинство семплов, это не пригодно для использования. Кто же сейчас на ловушках то строит трассировку ----- vx |
|
Создано: 24 марта 2019 14:36 · Поправил: dosprog · Личное сообщение · #11 |
|
Создано: 16 апреля 2019 20:12 · Личное сообщение · #12 |
|
Создано: 16 апреля 2019 20:17 · Личное сообщение · #13 |
|
Создано: 16 апреля 2019 21:14 · Личное сообщение · #14 |
|
Создано: 16 апреля 2019 21:50 · Личное сообщение · #15 |
|
Создано: 16 апреля 2019 23:45 · Личное сообщение · #16 У меня такие мысли: QU это штука которая конечно по технологиям чуток устарела. Но она работает это раз, и два - она дала людям идеи. Т.е. работающая прога + идеи = развитие комьюнити и вообще толкает людей к творчеству. А вот взять крелка. У него есть ( точнее были ) норм идеи, но он сам установил порог вхождения низкий ( сиречь асм нахуй никому не всрался ) - плюс работа только на вин хп и только в оллидбг, изза этого QU все ценят и любят. А моторы клекра остались в небытие. | Сообщение посчитали полезным: DimitarSerg |
|
Создано: 18 апреля 2019 17:38 · Личное сообщение · #17 |
|
Создано: 18 апреля 2019 18:06 · Личное сообщение · #18 |
|
Создано: 18 апреля 2019 21:05 · Личное сообщение · #19 |
|
Создано: 23 апреля 2019 10:48 · Личное сообщение · #20 |
|
Создано: 23 апреля 2019 11:28 · Личное сообщение · #21 |
|
Создано: 23 апреля 2019 14:58 · Поправил: Adler · Личное сообщение · #22 |
|
Создано: 24 апреля 2019 03:37 · Личное сообщение · #23 cppasm пишет: проверку подписи драйверов выключил можно попробовать вот так. f63c_24.04.2019_EXELAB.rU.tgz - 04.7z |
|
Создано: 24 апреля 2019 14:37 · Личное сообщение · #24 |
|
Создано: 24 апреля 2019 15:26 · Личное сообщение · #25 |
|
Создано: 24 апреля 2019 17:10 · Поправил: Gideon Vi · Личное сообщение · #26 |
|
Создано: 24 апреля 2019 17:43 · Личное сообщение · #27 |
|
Создано: 24 апреля 2019 19:07 · Личное сообщение · #28 Gideon Vi пишет: и причем здесь просрочен/отозван? Пробуй выбирать дров с виртуализацией под свой процессор. При том что если не выключить проверку подписи драйверов просроченная/отозваная подпись равносильна её отсутствию. У него собственно в этом и проблема была. Или что имелось ввиду под "можно попробовать вот так"? |
|
Создано: 24 апреля 2019 23:18 · Поправил: Dart Raiden · Личное сообщение · #29 Да мы же это уже разбирали, был топик. Оно просрочено, отозвано, но оно работает. И вы так и не смогли объяснить, почему оно работает, а то, что оно работает проверено кучей очевидцев. Ну и если мы снова заведем эту шарманку, то: - любой желающий может взять чистую виртуалку со свежей 10-кой - поставить на неё - и в тот момент, когда инсталлятор Sandboxie скажет "сейчас будут ставить драйвер, жмите Далее" заменить драйвер в папке программы И чудо, чудо, после окончания установки Sandboxie работает, а значит, работает и драйвер. Который не может работать. В конце концов я этой подписью себе подписывал видеодрайвер и он отлично грузился и работал (на системе, где включён SecureBoot, а как известно, включённый SB не даёт отключить проверку подписи). Вот почему у большинства оно работает, а у некоторых нет - вот это второй интересный вопрос. Первый - почему оно вообще работает. |
|
Создано: 25 апреля 2019 02:33 · Поправил: Gideon Vi · Личное сообщение · #30 cppasm пишет: У него собственно в этом и проблема была. Драйвер с недействительной подписью просто не стартует (Can`t start service). У него стартует и валиться патчгардом потому, что не нажат батон "заменить двиг", или в бивисе запрещена аппаратная виртуализация. Или проц совсем старый. Или Арчи накосячил, но это врятли ) Ты бы уже сам проверил, что ли. Добавлено спустя 1 минуту Dart Raiden пишет: Вот почему у большинства оно работает, а у некоторых нет - вот это второй интересный вопрос может быть потому, что они хотят, чтобы у них не работало? А для проверки ни какую боксю качать не надо, достаточно взять дров из моего архива. Кстати, для самостоятельного использования ни кто не отменял |
|
Создано: 25 апреля 2019 13:16 · Личное сообщение · #31 Gideon Vi, проц G2010, в биосе единственный пункт "Intel Virtualization" стоит в Enable. В режиме "normal" - BSOD, в режиме "VMM" - все наглухо зависает, только Reset помогает. Win 10 x64 Enterprise LTSB. Не понял, почему "QuickUnpackRules*" 3 файла, а режимов только 2. P.S. Да ну в общем и хрен с ним, то что надо было распаковать - распаковал другими средствами... |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . >> |
eXeL@B —› Протекторы —› Quick Unpack - универсальный распаковщик |