Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 25 . 26 . >> |
Посл.ответ | Сообщение |
|
Создано: 20 сентября 2006 18:14 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 07 сентября 2007 20:23 · Личное сообщение · #2 |
|
Создано: 07 сентября 2007 21:11 · Личное сообщение · #3 |
|
Создано: 07 сентября 2007 21:49 · Поправил: Maximus · Личное сообщение · #4 |
|
Создано: 07 сентября 2007 22:04 · Личное сообщение · #5 |
|
Создано: 07 сентября 2007 23:34 · Личное сообщение · #6 Maximus пишет: паффко как раз протев всяких авто процессов Зря ты так, у Павыча просто адекватная реакция на пустые заявы. И на слабо его не разведёшь,поэтому в его постах присутсвует сарказм. Иногда и оправданная критика,а если стрип и появиться,то он наверно раньше всех об этом узнает. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 08 сентября 2007 06:38 · Личное сообщение · #7 sniperZ пишет: но оеп finder это проблема... Я знаю что есть оеп финдер от хагара (хрен знает как он работает), и от пафки (но тогда придется по идее выбирать ОЕП из нескольких предложенных).... ну может еще есть какие хитрые методы (думаю знаед kioresk,pavka)... Если даже сделать дамп секций криптора+проги+восстановление импорта+нахождение адресов стандартного апи+фикс crc, уже будет большой скачек, остальное можно дописать по мере необходимости. ----- StarForce и Themida ацтой! |
|
Создано: 11 сентября 2007 15:32 · Поправил: kioresk · Личное сообщение · #8 Скрипт для Иды, приводящий код в секциях криптора к более читабельному виду: — EXECryptor code organizer 1.0 http://www.box.net/shared/lylo32vu5j (7-Zip, 1 Кбайт) При анализе дампов в Иде давно им пользуюсь, поскольку Ида расценивает код в секциях криптора как прямолинейный и генерирует неправильный код. Как-то раз (когда надоело вручную исправлять небольшие куски кода) набросал этот скрипт. Код не весь правильно отображается, но получше, чем при стандартном анализе Иды, да и ссылок (xref'ов) явно побольше становиться. Логика простая: 1. Сбрасываем весь код текущей секции, т.е. делаем undefine 2. Ищем в секции команды call, jmp, jcc 3. Вычисляем адрес перехода для каждой команды 4. Если он в пределах файла, то делаем команду на этом месте и куда указывает переход 5. После команды call делаем два дворда с данными (хотя их не всегда два и иногда вообще нет) Как использовать: 1. При загрузке файла в Иду, снимаем галку с анализа (Analysis — Enabled) 2. Ctrl+S, переходим в нужную секцию 3. Запускаем скрипт 4. Запускаем анализ файла |
|
Создано: 12 сентября 2007 15:52 · Личное сообщение · #9 |
|
Создано: 12 сентября 2007 15:59 · Личное сообщение · #10 |
|
Создано: 12 сентября 2007 16:07 · Личное сообщение · #11 |
|
Создано: 12 сентября 2007 16:30 · Личное сообщение · #12 |
|
Создано: 12 сентября 2007 16:40 · Личное сообщение · #13 |
|
Создано: 12 сентября 2007 16:42 · Личное сообщение · #14 |
|
Создано: 12 сентября 2007 16:58 · Личное сообщение · #15 |
|
Создано: 12 сентября 2007 17:04 · Личное сообщение · #16 |
|
Создано: 12 сентября 2007 17:06 · Личное сообщение · #17 |
|
Создано: 12 сентября 2007 17:54 · Личное сообщение · #18 Тутор в принципе неплохой. Не видео, а PDF, только с примерами прожек и тд. Довольно хорошо написано, как дотопать до ОЕП, с импортом чуть похуже, сослался на плаги/проги. Из антиотладки в основном только треды затронул. Немного есть про лоадеры и, как и везде, вообще что-либо отсутствует про мусорный код. В общем и целом-тутор неплохой, для общего образования. |
|
Создано: 13 сентября 2007 02:16 · Поправил: RSI · Личное сообщение · #19 ExeCryptor Dumper version 0.1 beta 1 by RSI Вот дописал тулзу - это дампер для прог накрытых криптором. ---------------------------------------------------------------------- ------------------------------------------------------------------- Итак что он делает: 1) Дампит прогу, причем в дампе секции криптора остаются не инициализированными, т.е. этот дамп должен работать на других осях. 2) Ищет указатель на GetModuleHandleA и если находит, то обнуляет его ( эта фишка обсуждалась выше ) 3) Фиксит TLS ( если она не нужна то обнуляет ) ---------------------------------------------------------------------- ------------------------------------------------------------------- Теперь что он не делает (но хотелось бы ): 1) Поиск OEP 2) Восстановление импорта 3) Не фиксит проверку CRC Потестите кому интересно, даете тулзе упакованный файл затем на выходе получаете дамп и остается восстановить импорт и найти (восстановить) OEP + если есть CRC. P.S. Думаю что это можно считать небольшим шагом к написанию распаковщика ( поэтому специально реализовывал как библу ), следующий ход за снипером, кот. дописывает ImpRec для криптора, ну а дальше надо подумать над написанием OEP Finder... <img src="img/attach.gif"> <SCRIPT type=text/javascript>dfl("files/","0f29_12.09.2007_CRACKLAB.rU.tgz");< /SCRIPT> - ExeCryptor_Dumper beta1.rar |
|
Создано: 13 сентября 2007 02:18 · Личное сообщение · #20 |
|
Создано: 13 сентября 2007 07:12 · Поправил: sniperZ · Личное сообщение · #21 |
|
Создано: 13 сентября 2007 11:01 · Личное сообщение · #22 |
|
Создано: 14 сентября 2007 20:31 · Личное сообщение · #23 Привет всем на этом форуме ! Пишу первый раз и прошу сильно не топтать ногами Говнопротом занимаюсь не очень давно, но сильно увлекся этим. Очень помогли Ваши туторы и обсуждения. Сейчас пишу скрипт для декомпиляции полиморфа(хотя в привате он наверное давно есть, а в паблике его никогда не будет). Будет готов пререлиз, обязательно выложу. Снимаю же прот данным скриптом и пока проблем не было. 1. загружаем прогу в OllyShadow+Fantom 2. запускаем скрипт и отвечаем на вопросы 3. дампим при помощи OllyDump Это все... Далее можно при помощи hiew(F6) найти OEP и, при желании, спертые байты(для MSC это элементарно, а для борландовских поделок лучше не заморачиваться). И вот вопрос к гуру. Найдя свободное место в дампе, хотелось бы переместить туда импорт и отрезать ненужные секции криптора. Какой прогой это можно сделать(ведь достаточно от всех записей IAT отнять константу), ну очень неохота писать свою прогу да и некогда. Стандартные многошаговые приемы(с импреком) не предлагать - ведь так неинтересно и неудобно ! eea2_14.09.2007_CRACKLAB.rU.tgz - ExeCryptor By.PE_Kill.txt |
|
Создано: 14 сентября 2007 23:45 · Личное сообщение · #24 LazyCat пишет: И вот вопрос к гуру. Найдя свободное место в дампе, хотелось бы переместить туда импорт и отрезать ненужные секции криптора. Ты видимо плохо форум смотришь..., т.к. импорт можно почти всегда записать обратно в ту же секцию ( на это обычно хватает в ней места), а секции, почти никогда, отрезать не получится т.к. часть вызовов из кода переносится туда... LazyCat пишет: найти OEP и, при желании, спертые байты(для MSC это элементарно, а для борландовских поделок лучше не заморачиваться). Вот если взять Borland C++, то там то как раз элементарно восстановить OEP... А насчет скрипта, я думал что-то новенькое..... А насчет скрипта по декомпиляции, я буду тока за, т.к. очень мало по этому инфы. |
|
Создано: 15 сентября 2007 07:06 · Личное сообщение · #25 |
|
Создано: 15 сентября 2007 08:14 · Личное сообщение · #26 |
|
Создано: 15 сентября 2007 17:54 · Личное сообщение · #27 RSI пишет: Ты видимо плохо форум смотришь..., т.к. импорт можно почти всегда записать обратно в ту же секцию Именно это я и хочу сделать, а отрезание секций - это моя проблема и спрашивал я совсем не это (внимательно нужно читать вопрос !) pavka пишет: Хм. деморфер, скриптом утопия А никто и не говорил, что всю работу делает скрипт(где-то 40%) !!! Если бы не было успехов, то я бы и не заикался об этом |
|
Создано: 15 сентября 2007 19:08 · Поправил: sniperZ · Личное сообщение · #28 |
|
Создано: 15 сентября 2007 19:11 · Личное сообщение · #29 |
|
Создано: 15 сентября 2007 20:35 · Личное сообщение · #30 ExeCryptor 2.2.x - 2.3.x (Unpacking) by EvOlUtIoN This tutorial explain how to manually unpack all latest versions of ExeCryptor.
--> Download <-- http://www.tuts4you.com/request.php?1921 |
|
Создано: 15 сентября 2007 20:52 · Личное сообщение · #31 centner баян, пафка уже выкладывал... http://www.exelab.ru/f/action=vthread&forum=1&topic=6273&p age=9 |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 25 . 26 . >> |
eXeL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...) |