Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 25 . 26 . >> |
Посл.ответ | Сообщение |
|
Создано: 20 сентября 2006 18:14 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 15 сентября 2007 21:03 · Личное сообщение · #2 |
|
Создано: 16 сентября 2007 12:01 · Личное сообщение · #3 |
|
Создано: 16 сентября 2007 16:28 · Личное сообщение · #4 |
|
Создано: 16 сентября 2007 16:51 · Личное сообщение · #5 |
|
Создано: 16 сентября 2007 17:47 · Личное сообщение · #6 |
|
Создано: 17 сентября 2007 03:59 · Личное сообщение · #7 LazyCat пишет: мой вопрос то ты совсем не понял да и скрипт похоже не запускал, а раздаешь бесполезные советы !!! Хм вопрос вообще странный LazyCat пишет: Стандартные многошаговые приемы(с импреком) не предлагать - ведь так неинтересно и неудобно ! Ты или сам не понимаешь о чем спрашиваешь или не понимаешь что делает импрек |
|
Создано: 17 сентября 2007 09:35 · Личное сообщение · #8 LazyCat пишет: хотелось бы переместить туда импорт и отрезать ненужные секции криптора Импорт нужно сразу писать на свободное место в программе. Для программ, написанных на Delphi, предварительно, перед записью IAT, надо очистить в дампе секцию IAT (в полученном дампе заполнить эту секцию нолями), иначе ImpREC почему-то дает сбой. В других программах надо найти свободное место (предварительно проверив, чтобы туда программа ничего не писала во время своей работы), и на чистое место вставлять IAT. У криптора можно отрезать последние две секции, а первые две секции нужны для работы программы, поскольку из секции кода туда идет много прыжков. |
|
Создано: 17 сентября 2007 09:43 · Личное сообщение · #9 |
|
Создано: 17 сентября 2007 10:34 · Личное сообщение · #10 Большое спасибо Bronco & vnekrilov Вы и мне ответили, а заодно и pavke А вопрос, действительно, в создании новой базы ИАТ(точнее в ее ремапинге). Это нужно довольно часто при оптимизации дампа после нерадивых хакеров и некоторых анпакеров, когда импорт записан в конце дампа(например импреком). Уточняю для павки, что это для УЖЕ существующих прог, а не сдампленных мною |
|
Создано: 17 сентября 2007 11:24 · Личное сообщение · #11 LazyCat пишет: Вы и мне ответили, а заодно и pavke Я вопросов глупых не задавал и прекрасно знаю как работает Импрек LazyCat пишет: Это нужно довольно часто при оптимизации дампа после нерадивых хакеров Дискуссия совершенно лишена смысла ты не понимаешь простых вещей а уже берешься клейть ярлыки Да и похоже что оптимизация для тебя темное пятно ... vnekrilov пишет: ImpREC почему-то дает сбой. Импрек не дает сбой а таблица оказывается испорченой оставшимися записями ... |
|
Создано: 17 сентября 2007 21:37 · Личное сообщение · #12 pavka пишет: Я вопросов глупых не задавал ... Лично от Вас я и умных ответов не услышал. Другие, без выяснения отношений, хоть что-то ответили !!! pavka пишет: ты не понимаешь простых вещей а уже берешься клейть ярлыки Ярлык профана ко мне ты приклеил первый, что неповолительно гуру(коим я теперь Вас не считаю) |
|
Создано: 17 сентября 2007 21:47 · Личное сообщение · #13 |
|
Создано: 17 сентября 2007 23:30 · Личное сообщение · #14 |
|
Создано: 17 сентября 2007 23:37 · Личное сообщение · #15 |
|
Создано: 18 сентября 2007 04:03 · Личное сообщение · #16 LazyCat пишет: рлык профана ко мне ты приклеил первый, что неповолительно гуру(коим я теперь Вас не считаю) Я не гуру я простой участник форума А вопросы твои даже для сабфорума новичков откровено слабые При этом ты важно надуваешь щеки и шевелишь ушами придавя себе многозначительности изрекая при этом откровенные глупости. В этой ветке обсуждают конкретные вещи по криптору и браться за криптор нужно по крайне мере представлять некоторые элементарные вещи! |
|
Создано: 18 сентября 2007 06:41 · Личное сообщение · #17 |
|
Создано: 18 сентября 2007 07:29 · Личное сообщение · #18 |
|
Создано: 18 сентября 2007 08:38 · Поправил: vnekrilov · Личное сообщение · #19 pavka пишет: Импрек не дает сбой а таблица оказывается испорченой оставшимися записями Это не совсем так. Если в секции что-то записано, а ImpREC пытается поверху записать таблицу IAT, он перезаписывает имеющиеся байты в секции, но при этом пишет неизвестно что. По этой причине я и написал, что ImpREC дает сбой. |
|
Создано: 18 сентября 2007 08:40 · Личное сообщение · #20 Maximus пишет: и с радостью даю вам испить чарку высококачественного йаду... травитесь на здоровье Ну я бы сильно удивился если бы эта вонючка не повякала! Жаль есть такое неприятное приложение к форуму ; ( Выделили тебе что ли отдельную ветку для даунов и назначачили тебя там модератором и резвился бы ты там со своим красноречием , шепелявил и фыкал да франкенштен твой хоть бы словарный запас тебе пополнил а то как заеженая пластинка. |
|
Создано: 18 сентября 2007 09:01 · Личное сообщение · #21 |
|
Создано: 18 сентября 2007 09:05 · Личное сообщение · #22 |
|
Создано: 18 сентября 2007 09:27 · Личное сообщение · #23 vnekrilov пишет: Если в секции что-то записано, а ImpREC пытается поверху записать таблицу IAT, он перезаписывает имеющиеся байты в секции, но при этом пишет неизвестно что. О.К Обьясняю на пальцах ;) Смотри я пробую записать табличку поверх существующей в проте который использует оригинальную иат! Импрек просто не будет этого делать выдаст мессагу Invalid RVA, it does not match a section Пробую записать в проте что не использует оригинальную иат на пример после криптора импрек все делает получаем испорченую иат Обнуляем значение иат и грузим в олю! видим 0047020C 0007101C 00470210 7C80B529 kernel32.GetModuleHandleA <---- 00470214 0007103C 00470218 0007104E 00470314 0007149C 00470318 000714B0 0047031C 77BF18BA <--- 00470320 000714C6 00470324 000714D8 00470328 000714EA 0047032C 000714F8 004705C0 00071F94 004705C4 77D5749F <--- 004705C8 00071FBC 004705CC 77D6EEE8 <---- 004705D0 00071FD2 004705D4 00071FE8 004705D8 00071FFE 004705DC 00072014 004705E0 00072026 004705E4 0007203A 004705E8 00072048 004705EC 00072058 004705F0 77D6F3D4 <----- 004705F4 00072074 004705F8 0007208C 004705FC 000720A4 00470640 77D5DA71 <---- 00470644 00000000 00470648 00000000 0047064C 00000000 00470650 0007075C 00470654 00070000 00470658 00000000 обнуляем оставшиеся не заполненые нулями значения сохраняем восстанавливаем значения иат и получаем нормальную табличку ;) |
|
Создано: 18 сентября 2007 09:38 · Личное сообщение · #24 |
|
Создано: 18 сентября 2007 09:56 · Личное сообщение · #25 Bronco пишет: Без обид,но вопрос надо правильно поставить,так чтобы не угадывать "мелодию" Да я и не обижаюсь, просто делаю из этого выводы. А вместо оскорблений нужно было просто поправить "вопрос". Я так понял, что смысл его так ни до кого не дошел Павыч кстати эту тему открыл,и нароботки и свои,и со всего нэта сюда сливает Вообще-то и я хотел поучавствовать, тем более, что есть чем поделиться. И опыта по слому криптора у меня хватает(пусть pavka думает иначе). pavka пишет: Я не гуру я простой участник форума А я обращался именно к гуру(читай внимательно пост) и не понимаю, почему ты отозвался ? А вопросы твои даже для сабфорума новичков откровено слабые Если ты вопрос не понял, то это не значит, что вопрос слабый ! В этой ветке обсуждают конкретные вещи по криптору и браться за криптор нужно по крайне мере представлять некоторые элементарные вещи Я и попытался это сделать, но увы не дали |
|
Создано: 18 сентября 2007 10:22 · Личное сообщение · #26 Чо то у мну,причино-следственные связи теряются,при чтении вольнодумства. А воз то и по ныне там//я про криптор,точнее про полиморф --------- Ну и так на злобу дня,....учитесь своё дерьмо,держать при себе."Пылесосить" - не мужская забава.!!!! Если у кого то,дома теливизор поломался,это не значит,что здесь, можно погоняловом мести. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 18 сентября 2007 11:23 · Личное сообщение · #27 Bronco, ну почему же, еще в 2005 году softworm частично описал принцип работы полиморфа, а softbihu слегка дополнил его. Просто никто особо в этом направлении не копает или на паблике не распространяется. 1. softworm: EXECryptor 2.2.6 VM incomplete analysis http://bbs.pediy.com/showthread.php?t=17763 2. softbihu: EXECryptor 2.X.X VM incomplete analysis http://bbs1.pediy.com/showthread.php?t=29537 |
|
Создано: 18 сентября 2007 11:33 · Личное сообщение · #28 |
|
Создано: 18 сентября 2007 12:09 · Личное сообщение · #29 OFFTOP LazyCat пишет: мой вопрос то ты совсем не понял да и скрипт похоже не запускал, а раздаешь бесполезные советы !!! Ебть! а как же твои глупые вопросы то понимать.... такой флуд из-за тебя начался! LazyCat пишет: Я так понял, что смысл его так ни до кого не дошел А ты сначала подумай может ты долбоеб и тупишь по-страшному, а все другие нормальные. Мля терпеть не могу выскачек................ OFFTOP Все больше не буду тут и так хватает, если человек не понимает это его проблемы.... Теперь по теме: Sey и какую статью ты представляешь при анализе метаморфа, мне кажется что бы человеку обьяснить надо листов 100 + исходники декриптора ИМХО почти ни кто такую писать не будет... |
|
Создано: 18 сентября 2007 12:46 · Личное сообщение · #30 |
|
Создано: 18 сентября 2007 19:54 · Личное сообщение · #31 1. не дождавшись помощи и понимания, выкроил время и сам написал прогу для автоматического ремапинга импорта, так что тема закрыта 2. kioresk - молодец, именно эти статьи меня толкнули на написание деморфера(кстати, принцип там очень прозрачен, но я натолкнулся на 2 маленьких проблемы, по поводу которых и хотел в дальнейшем посоветоваться) 3. но в свете тотального хамского отношения к чужому мнению на этом форуме, я думаю обсуждать здесь что-либо бесполезно, да и вредно для нервной системы !!! За сим откланиваюсь. НАВСЕГДА. |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 25 . 26 . >> |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |