Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 25 . 26 . >> |
Посл.ответ | Сообщение |
|
Создано: 20 сентября 2006 18:14 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 04 сентября 2007 11:04 · Личное сообщение · #2 |
|
Создано: 04 сентября 2007 11:16 · Личное сообщение · #3 |
|
Создано: 04 сентября 2007 11:31 · Личное сообщение · #4 |
|
Создано: 04 сентября 2007 14:47 · Личное сообщение · #5 pavka пишет: vnekrilov пишет: Я не видел флештутор турков. Я к тому у них была широкая дискусия по поводу того что выложеный с тутором файл не запускался на разных осях.. ага, только что глянул, у меня завалялся тутор (Unpacking & Cracking RAR Repair Tool 3.0 by Why Not Bar) pdf (не суть важно) и фаел к нему, там действительно трабл с импортом kernel32 =) З.Ы. Ни этот тутор, ни другие не похожи на туторы тов. vnekrilov'а =) Всё последоветельно и чётко, разобрал для себя то, что не пог уловить у других авторов. |
|
Создано: 04 сентября 2007 15:23 · Личное сообщение · #6 pavka пишет: В смысле Нарваха реверсер и писатель плохой? где я это сказал? я не знаю испанский язык и поэтому не могу с уверенностью говорють о уровне Нарвахи, но если судить по его циклы об Ольге для новичков, то парень пишет толково. pavka пишет: Имхо сравнение с Нарвахой не самый плохой вариант ;) Арчи не сравнил, а обвинил в плагиате. Ну или я не доконца понимаю некоторые аспекты русского языка и не так понял Арчи. |
|
Создано: 04 сентября 2007 15:48 · Личное сообщение · #7 Gideon Vi пишет: Арчи не сравнил, а обвинил в плагиате. Не думаю, что Archer обвиняет меня в плагиате. Действительно, методика распаковки разных пакеров практически одинакова: Поиск ОЕР -> Восстановление IAT -> Восстановление VM -> Получение рабочего дампа. Да и подходы к решению этих задач практически одинаковы, за исключением небольших нюансов. Поэтому, когда кто-то пишет туториал, он объясняет этот процесс распаковки программы, как может. Кто-то объясняет это лучше, кто-то хуже. С точки зрения отточенности объяснения, очень хорошо пишут туториалы Ulaterc, Ricardo Narvaja и Solid. Во всяком случае, их стиль написания мне очень близок по духу. Так, например, Ulaterc предложил прекрасную таблицу для восстановления таблицы INIT для программ Delphi. В своем туториале по распаковке AsProtect я использовал его метод использования таблицы для объяснения процесса восстановления INIT, чтобы это было понятно читателям (естественно, со ссылкой на него). Возможно, по этой причине, мои статьи напомнили Archer статьи CrackLatinos. |
|
Создано: 04 сентября 2007 17:00 · Личное сообщение · #8 |
|
Создано: 04 сентября 2007 18:22 · Личное сообщение · #9 |
|
Создано: 04 сентября 2007 19:20 · Личное сообщение · #10 Мне кажется что всё таки надо признать,и отдать должное Внекрылову.И стар(звезда) и млад,каждый возьмёт для себя что нибудь на заметку. И как пример,вот лучше и доходчивей туториалов не встречал. Что у кого позаимствовано уже не важно,Валя молодец,пиши дальше!!!! ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 05 сентября 2007 03:28 · Личное сообщение · #11 sER пишет: ага, только что глянул, у меня завалялся тутор (Unpacking & Cracking RAR Repair Tool 3.0 by Why Not Bar) pdf (не суть важно) и фаел к нему, там действительно трабл с импортом kernel32 =) да этот он не турок а вьетнамец вроде бы ;) sER пишет: Ни этот тутор, ни другие не похожи на туторы тов. vnekrilov'а =) дело не в том похож или не похож ... Как я понимаю vnekrilov так же не делал фикс для осей как и Why Not Bar? |
|
Создано: 05 сентября 2007 10:31 · Поправил: kukuruku · Личное сообщение · #12 Здраствйте, есть программа SSWx65, надо распаковать, чтобы в дальнейшем покапаться в ней. PEid выдает как UPX 0.80 - 0.84 -> Markus & Laszlo DIE эврестическим анализом показывает ExeCryptor 2.1.x В IDA посомтрел на EP сразу джамп а потом просто идет сигнатура UPX По названиям секций тоже больше похоже на ExeCryptor Прога старая и версия на самом деле может быть такая, навороченной антиатладки по ходу нет. Т.к. у меня в olly shadow без игры с планиами ollyAdvanced и Phantom нормально работает OEP - 4014A6 сдампил. IAT - я считаю по адресам: start 404190 end 4048FA length 769 Решил попробывать восстановить импорт с помощью скрипта от PE_Kill, но тут загвоздка, как не пробую уже на второй записи пишет, что запись is bad и т.д. Я понимаю, что проблема скорее всего с руками и где-то я туплю. Не могли бы вы помочь мне разобраться с этой проблемой.Просьба сильно не ругаться Заранее благодарен. Положил архив программы на разные файлообменники. [url=http://rapidshare.com/files/53511010/SSWx65.rar.html] rapidshare.com/files/53511010/SSWx65.rar.html [/url] ifolder.ru/3235579 slil.ru/24815968 |
|
Создано: 05 сентября 2007 10:35 · Личное сообщение · #13 |
|
Создано: 05 сентября 2007 11:48 · Личное сообщение · #14 |
|
Создано: 05 сентября 2007 16:47 · Личное сообщение · #15 |
|
Создано: 05 сентября 2007 17:22 · Личное сообщение · #16 |
|
Создано: 05 сентября 2007 17:52 · Личное сообщение · #17 |
|
Создано: 05 сентября 2007 19:19 · Личное сообщение · #18 pavka пишет: Где то в одной из последних тем по криптору разбирали недавно .. Может тут? http://www.exelab.ru/f/action=vthread&forum=1&topic=9454&p age=0#30 ----- StarForce и Themida ацтой! |
|
Создано: 05 сентября 2007 21:48 · Поправил: kioresk · Личное сообщение · #19 RSI, после распаковки программы криптор сохраняет адреса начала библиотек и функций в своей секции. Значения эти раскиданы по секции, некоторые хранятся в открытом виде, а некоторые изменяются с помощью сдвига на определенное значение, различное для каждого адреса (что-то вроде shr eax, X), и потом сохраняются. При вызове значение обратно сдвигается и затем используется. Поэтому писал, что нужно дампить секции после их заполнения и исправления адресов переходов (имхо, это проще, чем забивать нулями раскиданные по секции адреса). Еще криптор хранит в секции кода программы адрес функции GetModuleHandleA. А в своей секции хранит указатель на этот адрес. Если указатель не обнулить (при выполнении он проверяется, если там 0 — адрес функции заново вычисляется) или не исправить, чтобы он указывал на эту функцию в восстановленном импорте, то тоже будет вылетать ошибка. Найти место можно по строке VirtualFree (рядом с ней еще функции будут). Если такая есть в секции кода, то после нее обычно хранится адрес, по бряку на котором (или в Иде через ссылки) можно найти указатель в секции криптора. |
|
Создано: 05 сентября 2007 23:37 · Личное сообщение · #20 |
|
Создано: 06 сентября 2007 03:29 · Личное сообщение · #21 kioresk пишет: после распаковки программы криптор сохраняет адреса начала библиотек и функций в своей секции. Значения эти раскиданы по секции, некоторые хранятся в открытом виде, а некоторые изменяются с помощью сдвига на определенное значение, различное для каждого адреса (что-то вроде shr eax, X), и потом сохраняются. При вызове значение обратно сдвигается и затем используется. да это и без тебя давным давно выяснили чего повторять одно и то же тем более сказаное кем то ... Речь идет об автоматизации процесса ;) |
|
Создано: 06 сентября 2007 08:46 · Личное сообщение · #22 |
|
Создано: 06 сентября 2007 09:02 · Личное сообщение · #23 |
|
Создано: 06 сентября 2007 11:42 · Личное сообщение · #24 |
|
Создано: 06 сентября 2007 21:35 · Личное сообщение · #25 |
|
Создано: 06 сентября 2007 21:42 · Личное сообщение · #26 |
|
Создано: 06 сентября 2007 21:47 · Личное сообщение · #27 pavka пишет: есть методы и попроще Ну так напиши о них как раз тема подходящая, а то постоянно только: мы это знаем и то знаем, ну хоть немного поделись с общественностью своими знаниями в этой области(или же ссылками на нужные источники), желательно простым языком, а то иногда у меня создается такое ощущения, что разговар идет на разных языках. Просто у тебя большой опыт снятия протов, и поэтому ты иногда не замечаешь что некоторые вещи которые тебе и так понятны просто остаются за кадром З.Ы. не хотел ни чем обидеть... |
|
Создано: 06 сентября 2007 22:02 · Личное сообщение · #28 |
|
Создано: 07 сентября 2007 06:30 · Личное сообщение · #29 |
|
Создано: 07 сентября 2007 11:34 · Личное сообщение · #30 |
|
Создано: 07 сентября 2007 20:12 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 25 . 26 . >> |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |