| Сейчас на форуме: 2nd, bedop66938, -Sanchez-, barsik (+6 невидимых) | 
|  | eXeL@B —› Крэки, обсуждения —› Проблема с анализом и криптингом и крекингом l2wmx | 
| . 1 . 2 . 3 . 4 . >> | 
| Посл.ответ | Сообщение | 
|  | Создано: 22 октября 2007 11:01 · Личное сообщение · #1 Мои действия: 1. Использование определение пакера\крипера PEiD и ещо менее извесного: результат файл разпакован 2. Открываю в olly прохожу по програме появляется подозрение что он всетаки запакован 3. Загружаю IDA по визуальной линии програмы делаю вывод он запакован 4. Пробую снять дамп програмы-> результат невозможно прочитать память 5. Заново загружаюсь в olly немогу найти ни форм, ни чтение файла или реестра 6. Послываю файл на депакинг по e-mail на анализ в AspotectUnpacker1 -> ответ прога не запакована криптором, не смотря на названия секций. Просмотрите, пожалуйста, програму и как мне ее распаковать, а ещо лутше если найдете 5 мин. таймер, было хорошо не 5 мин., а дня 3... или структуру обращения к файлу на зарегестированость =). А самая малость хотя б ее дамп получить. З.Ы. Если нужна инфа что он делает могу потом описать Сылка: _http://ifolder.ru/3829714  | 
|  | Создано: 22 октября 2007 11:13 · Поправил: overwriter · Личное сообщение · #2 Baza2007 пишет: 2. Открываю в olly прохожу по програме появляется подозрение что он всетаки запакован чтобы подозрений не было в том же DiE есть определение энтропии. Baza2007 пишет: 3. Загружаю IDA по визуальной линии програмы делаю вывод он запакован по какой линии??? по графу ты чтоли видишь что программа запакована???   Ща посорим))) Плять айфолдер((( не могу с него скачать  там выскакивает окно (Опера почему то неблокирует) оно не грузицца потому что нету СВФ плэеера... и закрыть его не получается... ----- Researcher  | 
|  | Создано: 22 октября 2007 11:25 · Поправил: Baza2007 · Личное сообщение · #3 | 
|  | Создано: 22 октября 2007 11:27 · Личное сообщение · #4 | 
|  | Создано: 22 октября 2007 11:55 · Личное сообщение · #5 | 
|  | Создано: 22 октября 2007 12:22 · Личное сообщение · #6 | 
|  | Создано: 22 октября 2007 12:27 · Личное сообщение · #7 | 
|  | Создано: 22 октября 2007 17:02 · Личное сообщение · #8 | 
|  | Создано: 22 октября 2007 17:10 · Личное сообщение · #9 | 
|  | Создано: 22 октября 2007 17:13 · Личное сообщение · #10 | 
|  | Создано: 22 октября 2007 17:16 · Поправил: Flint · Личное сообщение · #11 Baza2007 Анпакеров к нему вроде нету, так что посоветую читать статьи vnekrilova --> Снятие протектора PEP на примере программы LikeRusXP v5.18 по vnekrilov <-- --> Снятие протектора PEP на примере программы LikeRusXP v5.16 по vnekrilov <-- --> Снятие протектора PEP на примере программы LikeRusXP v5.195 по vnekrilov <-- ____ Kaizer опередил   ----- Nulla aetas ad discendum sera  | 
|  | Создано: 22 октября 2007 17:23 · Личное сообщение · #12 | 
|  | Создано: 23 октября 2007 15:17 · Личное сообщение · #13 | 
|  | Создано: 23 октября 2007 20:23 · Личное сообщение · #14 Baza2007 пишет: Не могу определить куда писать иньекцию как можно в olly найти начало секции, созданой мной, и сменить ЕР RSI писал тулузу, заюзай её. http://www.exelab.ru/f/files/83ed_29.05.2007_CRACKLAB.rU.tgz -удалит большую секцию, -создаст новую секцию, -запишет в неё инъекцию, -изменит ЕР на инъекцию.  | 
|  | Создано: 23 октября 2007 21:48 · Личное сообщение · #15 | 
|  | Создано: 23 октября 2007 23:17 · Поправил: Baza2007 · Личное сообщение · #16 Снял дамп защиту, вписал иньекцию (все работает), но в ollydbg вылетает ошыбка как описано в статьи Внекрилова, но у меня ее описание идет не privilaged istr., a illegal instr. пытаюсь обойти джампом не получается, по логу получается что она вызывается из самого начала иньекции PUSH 40, когда ее пропускаю процесс убивается (terminated) в ntdll.dll на команде RET 10 даже немогу определить в чем ошыбка.  | 
|  | Создано: 24 октября 2007 13:25 · Личное сообщение · #17 | 
|  | Создано: 24 октября 2007 20:29 · Личное сообщение · #18 Baza2007 пишет: ollydbg вылетает ошыбка как описано в статьи Внекрилова, но у меня ее описание идет не privilaged istr., a illegal instr. пытаюсь обойти джампом не получается, по логу получается что она вызывается из самого начала иньекции PUSH 40 Внекрилов в статье джамп правил отладчика, а не подопотной проги. В настройках олли поставь в игнор все исключения и прогу запускай Shift+F9.  | 
|  | Создано: 25 октября 2007 00:03 · Личное сообщение · #19 | 
|  | Создано: 25 октября 2007 20:34 · Поправил: Baza2007 · Личное сообщение · #20 | 
|  | Создано: 26 октября 2007 13:04 · Личное сообщение · #21 | 
|  | Создано: 26 октября 2007 19:27 · Личное сообщение · #22 | 
|  | Создано: 10 ноября 2007 21:52 · Личное сообщение · #23 | 
|  | Создано: 11 ноября 2007 08:02 · Личное сообщение · #24 | 
|  | Создано: 11 ноября 2007 09:24 · Поправил: ev1l_4 · Личное сообщение · #25 Amok пишет: ev1l_4 Как ты восстанавливал API эмулированные протом, в статьях Внекрилова это не описано, а может я не увидел? Я сделал сигнатуры и по ним мой скрипт восстанавливал фактические адреса эмулируемых API. У Внекрилова, если я не ошибаюсь, только приведены элементы таблицы импорта, которые эмулируются пакером, а в скрипте по адресу из таблицы импорта выбирается фактический адрес API.  | 
|  | Создано: 22 ноября 2007 23:40 · Личное сообщение · #26 | 
|  | Создано: 23 ноября 2007 00:03 · Личное сообщение · #27 | 
|  | Создано: 23 ноября 2007 00:28 · Личное сообщение · #28 xkor пишет: имейте хоть какуюнить совесть Имейте совесть, не пакуйте вы проги Пепом, а придумывайте нормальный алго регистрации + upx (если за размером следим) ev1l_4 пишет: Я сделал сигнатуры и по ним мой скрипт восстанавливал фактические адреса эмулируемых API Скриптом не поделишься? Amok пишет: RSI писал тулузу, заюзай её. А я и не знал. А рси (нехороший человек) даже не рассказал   ----- Я ещё не волшебник, я только учусь...  | 
|  | Создано: 23 ноября 2007 01:02 · Личное сообщение · #29 | 
|  | Создано: 23 ноября 2007 01:14 · Поправил: Assass1n · Личное сообщение · #30 xkor Вы меня не так поняли. Я имел ввиду что пеп сам по себе довольно глючный протектор, и его стабильность оставляет желать лучшего + если, обратить внимание, несколькими постами выше, есть люди которые его спокойно снимают. А про получения данных с сайта - автор-судья, это его привелегии придумывать способ регистрации програмы. ----- Я ещё не волшебник, я только учусь...  | 
| . 1 . 2 . 3 . 4 . >> | 
|  | eXeL@B —› Крэки, обсуждения —› Проблема с анализом и криптингом и крекингом l2wmx | 



 
 





 




 Для печати
 Для печати