eXeL@B —› Протекторы —› unpack securom |
. 1 . 2 . 3 . >> |
Посл.ответ | Сообщение |
|
Создано: 05 июля 2007 23:39 · Личное сообщение · #1 я создал тему в разделе для новичков http://exelab.ru/f/action=vthread&forum=5&topic=9277 пакер SecuROM 4.x.x.x - 5.x.x.x -> Sony DADC посмотрел секции: CWFR FWFR .asrc .ojff .apypwk .idata Говорят что это пакер по сложности не уступает Themida Знаю, на сайте есть две статьи про распаковк securom, но чт-то мне не очень понятно. Буду благодарен, если кто посмотрит exe-ник. http://ifolder.ru/2578939 |
|
Создано: 06 июля 2007 00:27 · Личное сообщение · #2 |
|
Создано: 06 июля 2007 01:52 · Личное сообщение · #3 |
|
Создано: 06 июля 2007 17:12 · Личное сообщение · #4 Mavlyudov Попробуй посмотреть точную версию протектора каким-нибудь последним ProtectionID или классной программулькой A-Ray Scanner.Если версия протектора четвёртая или пятая,то тут ему очень далеко до Themida. Распаковывается версия 4 или 5 без проблем,если есть некоторый опыт.Руками естественно. Во многих случаях можно даже к чертям вырезать секции протектора,несмотря на то,что они находятся в середине PE-файла.Просто потом перестроить ресурсы с помощью какого-нибудь ResRebuild'a от Др. Головы. Читай статьи Cigan'a про четвёртую версию и статью Rascal'a про пятую(только не про седьмую). Вот. ----- the Power of Reversing team |
|
Создано: 06 июля 2007 22:29 · Личное сообщение · #5 |
|
Создано: 07 июля 2007 17:36 · Личное сообщение · #6 |
|
Создано: 09 июля 2007 16:54 · Личное сообщение · #7 кому интересно : Anti-SecuROM single step detection plugin by deroko of ARTeam Anti-SecuROM single step detection plugin by deroko of ARTeam SecuROM uses manipulation with SS to disable interupts for 1 instruction. At this point TF can't be cleared by debugger, nor pushfd can be emulated. This is IA32 feature where interupts are disabled so ESP can be filed with new stack address. SecuROM code: push ss pop ss <---- disable interupts for one instrucion pushfd <---- this one is executed as if there was no TF mov eax, [esp] <---- eax gets eflags with saved TF and execution stops here (interupt is generated) This plugin is very simple, and patches eflags on stack when this scenario occurs. Syntax: !srom on !srom off Engine is not MP safe, but it can be if instead of IDT patching, inline hook is used since each processor has it's own IDT pointing to same addresses in ntkrnlmp.exe To load it you have to copy extension.sys to C:\windows\system32\drivers and add 3 lines to the NTICE registry key: "KDExtensions"= REG_EXPAND_SZ extension.sys; "KDStackSize" = DWORD:0x00008000 "KDHeapSize" = DWORD 0x00008000 Now fire up loader1 and plugin will be loaded. For more info you may check Kayaker's guide on creating SoftICE extensions, at www.woodmann.com/forum/showthread.php?t=7097 deroko of ARTeam |
|
Создано: 09 июля 2007 19:17 · Личное сообщение · #8 |
|
Создано: 09 июля 2007 20:31 · Личное сообщение · #9 |
|
Создано: 09 июля 2007 21:58 · Поправил: Mavlyudov · Личное сообщение · #10 To pavka, тебя я не понял To Cigan, у меня SecuROM 5.03.04. что-нибудь можно сделать? To overwriter, Ссылку кинь Кстати, съемулировал образ, у меня получилось запустить, но только 1 раз и все. потом не запускалось м вылетала ошибка, описанная выше. Нашел прогу, которая по особой методике убирает securom вот по этой --> Ссылке <-- http://gf.wiretarget.com/securom.htm Требовался файл обаза ccd и bwa. Я все пожготовил, пррога пропатчила образ и я его записал на диск. но ничего не заработало. Правда теперь ошибка пишет, что конфликт с эмулирующими прогами. Я их удалил, но ошибка не исчезла. Думаю, что причина в том, что изначально тот образ, который у меня есть (mdf, mds) снят НЕправильно. |
|
Создано: 10 июля 2007 00:36 · Личное сообщение · #11 |
|
Создано: 10 июля 2007 08:37 · Личное сообщение · #12 Mavlyudov пишет: To Cigan, у меня SecuROM 5.03.04. что-нибудь можно сделать? Можно там нет ни чего сложного. Придеться только потом востановить все испорченые переходники, а для этого придеться написать кусок кода. Mavlyudov пишет: Нашел прогу, которая по особой методике убирает securom вот по этой --> Ссылке <-- А вот это бред работала наверное только на старых версиях, но я этих старых защит не встречал. P.s. Если наберешь необходимый минимум, просто для старта и сделаешь мини образ который нормально работает могу посмотреть и немного помоч. |
|
Создано: 10 июля 2007 12:23 · Личное сообщение · #13 overwriter Не знаю даже. А ты сам дружишь? я нет. Хотя думаю переводчик справится. Cigan пишет: P.s. Если наберешь необходимый минимум, просто для старта и сделаешь мини образ который нормально работает могу посмотреть и немного помоч. минимум это ты имеешь ввиду, еслия почитаю статьи про securom? и как понять "мини обаз"? у меня есть образ диска. ты про него? Кстати, в описании к программе, которая патчит securom сказано: The linear sector density of Securom discs is very different to the density of normal cdr(w)s. This can be measured by timing reads on the cd. The following image shows the density of a Securom disc (red) compared to a normal disc (green). In the closeup you can see that the securom curve is overlaid by a square pattern. TwinPeak tries to immitate this square pattern by inserting twin sectors in these ranges wich alter the read time. Не знаю почему не получилось. |
|
Создано: 10 июля 2007 13:38 · Личное сообщение · #14 |
|
Создано: 12 июля 2007 16:48 · Личное сообщение · #15 Cigan у меня mdf, mds образ. Я врядли смогу его исправить. Если скопировать все на жесткий диск и запустить главный exe файл, то он требует всавить диск-образ (или смонтировать его). Так что тебе по любому нужен цельный образ. Могу залить в инет, НЕ на рапиду, а куда-нибудь где будет быстро качаться и не надо будет ждать. |
|
Создано: 12 июля 2007 19:06 · Личное сообщение · #16 |
|
Создано: 12 июля 2007 20:30 · Личное сообщение · #17 |
|
Создано: 12 июля 2007 21:01 · Личное сообщение · #18 |
|
Создано: 12 июля 2007 22:14 · Личное сообщение · #19 |
|
Создано: 12 июля 2007 22:20 · Поправил: Mavlyudov · Личное сообщение · #20 нашел описание к программе Twin Peak "По сути дела эта программа позволяет изготовлять копии такой защиты как SecuromNEW на уровне физической эмуляции. Защита SecuromNEW основаная на различной физической плотности разных участков диска проверяет диск тем, что сверяется переход между плотностью одного участка чередуясь со следующим и за счёт разницы в плотности секторов между этими участками защита проверяет подлиность оригинала. Эта программа использует функцию жёлтой книги позволяющая уместить одновременно два одинаковых сектора с одинаковым порядковым номером на записываемый диск, но эти два сектора будут читаться приводом как один и соответственно поднимется время чтения вдвое в отличии от обычных секторов, тем самым как бы достигается физическая эмуляция защиты SecuromNEW. Программа использует образы изготовленые только CLONECD и физическую топологию только в BWA формате". P.S. У меня так и не получилось с помощью нее образ записать. Вот ссылка на прогу http://starf.bestmedia.kiev.ua/cdrupro/cdru/ssilki/progs/twinpeak_0-2.zip . Кстати, она с исходниками (с++), которые внутри архива. |
|
Создано: 12 июля 2007 23:19 · Личное сообщение · #21 Почитал тему http://exelab.ru/f/action=vthread&forum=5&topic=9277 Я так понял у тебя с образа прога не запускается? Если да, то наиболее вероятно образ не рабочий. В этом случае никакой софт вроде Twin Peak тебе не поможет. Тебе нужен либо оригинальный диск, что бы правильно снять с него образ, либо рабочая топология(хранится в mds файле). |
|
Создано: 12 июля 2007 23:34 · Личное сообщение · #22 |
|
Создано: 12 июля 2007 23:46 · Личное сообщение · #23 |
|
Создано: 13 июля 2007 00:13 · Поправил: Mavlyudov · Личное сообщение · #24 vpadlo Я вот что еще подумал (в предположении, что есть правильно снятый mdf): т.к Twin Peak работает с образами .ccd (Clone CD) и файлом вершин bwa, то я не смогу ее юзать, т.к у меня mdf (mds) образ. А вариант записать mds на CD-RW, а потом снять с него ccd-образ, не пройдет, т.к образ снимется неправильно. Т.е надо как-то конвертнуть mds в ccd. У программы Twin Peak есть исходники. Значит можно поправить. Но я думаю, что автор проги знал формат ccd, т.е его устройство внутренне, Поэтому выбрал его...хотя надо код смотреть... mysterio NOCD вроде при любой эмуляции на виртуальный диск происходит. |
|
Создано: 13 июля 2007 01:28 · Личное сообщение · #25 |
|
Создано: 13 июля 2007 02:09 · Личное сообщение · #26 |
|
Создано: 13 июля 2007 11:04 · Личное сообщение · #27 vpadlo Я смонтировал образ на виртуальный диск алкоголем120, и она НЕ запускается, пишет, что дисе -копия (Please insert thr original disc instead of a backup. See www.securpm.com/ copy for more details). Это значит, что образ был снят НЕверно (т.е не учли securom). На счет конвертации образа из mdf (или mds?) в ccd, все-таки пожскажи, мне это может понадобиться. Gideon Vi нету нормального образа |
|
Создано: 13 июля 2007 11:24 · Личное сообщение · #28 |
|
Создано: 16 июля 2007 15:09 · Личное сообщение · #29 Mavlyudov, попробуй удалить все эмуляторы, и установить последнюю версию Daemon или Alcohol. Также попробуй дополнительно использовать YASU. Если не поможет, попробуй заменить в своём образе .mds файл, на приатаченный в этом посте. c608_16.07.2007_CRACKLAB.rU.tgz - Cambridge.English.Grammar.in.Use.on.CD-ROM.[3rd.edition.2004].rar |
|
Создано: 17 июля 2007 18:36 · Личное сообщение · #30 |
. 1 . 2 . 3 . >> |
eXeL@B —› Протекторы —› unpack securom |