Сейчас на форуме: 2nd, bedop66938, -Sanchez-, barsik (+6 невидимых) |
eXeL@B —› Крэки, обсуждения —› Проблема с анализом и криптингом и крекингом l2wmx |
. 1 . 2 . 3 . 4 . >> |
Посл.ответ | Сообщение |
|
Создано: 22 октября 2007 11:01 · Личное сообщение · #1 Мои действия: 1. Использование определение пакера\крипера PEiD и ещо менее извесного: результат файл разпакован 2. Открываю в olly прохожу по програме появляется подозрение что он всетаки запакован 3. Загружаю IDA по визуальной линии програмы делаю вывод он запакован 4. Пробую снять дамп програмы-> результат невозможно прочитать память 5. Заново загружаюсь в olly немогу найти ни форм, ни чтение файла или реестра 6. Послываю файл на депакинг по e-mail на анализ в AspotectUnpacker1 -> ответ прога не запакована криптором, не смотря на названия секций. Просмотрите, пожалуйста, програму и как мне ее распаковать, а ещо лутше если найдете 5 мин. таймер, было хорошо не 5 мин., а дня 3... или структуру обращения к файлу на зарегестированость =). А самая малость хотя б ее дамп получить. З.Ы. Если нужна инфа что он делает могу потом описать Сылка: _http://ifolder.ru/3829714 |
|
Создано: 22 октября 2007 11:13 · Поправил: overwriter · Личное сообщение · #2 Baza2007 пишет: 2. Открываю в olly прохожу по програме появляется подозрение что он всетаки запакован чтобы подозрений не было в том же DiE есть определение энтропии. Baza2007 пишет: 3. Загружаю IDA по визуальной линии програмы делаю вывод он запакован по какой линии??? по графу ты чтоли видишь что программа запакована??? Ща посорим))) Плять айфолдер((( не могу с него скачать там выскакивает окно (Опера почему то неблокирует) оно не грузицца потому что нету СВФ плэеера... и закрыть его не получается... ----- Researcher |
|
Создано: 22 октября 2007 11:25 · Поправил: Baza2007 · Личное сообщение · #3 |
|
Создано: 22 октября 2007 11:27 · Личное сообщение · #4 |
|
Создано: 22 октября 2007 11:55 · Личное сообщение · #5 |
|
Создано: 22 октября 2007 12:22 · Личное сообщение · #6 |
|
Создано: 22 октября 2007 12:27 · Личное сообщение · #7 |
|
Создано: 22 октября 2007 17:02 · Личное сообщение · #8 |
|
Создано: 22 октября 2007 17:10 · Личное сообщение · #9 |
|
Создано: 22 октября 2007 17:13 · Личное сообщение · #10 |
|
Создано: 22 октября 2007 17:16 · Поправил: Flint · Личное сообщение · #11 Baza2007 Анпакеров к нему вроде нету, так что посоветую читать статьи vnekrilova --> Снятие протектора PEP на примере программы LikeRusXP v5.18 по vnekrilov <-- --> Снятие протектора PEP на примере программы LikeRusXP v5.16 по vnekrilov <-- --> Снятие протектора PEP на примере программы LikeRusXP v5.195 по vnekrilov <-- ____ Kaizer опередил ----- Nulla aetas ad discendum sera |
|
Создано: 22 октября 2007 17:23 · Личное сообщение · #12 |
|
Создано: 23 октября 2007 15:17 · Личное сообщение · #13 |
|
Создано: 23 октября 2007 20:23 · Личное сообщение · #14 Baza2007 пишет: Не могу определить куда писать иньекцию как можно в olly найти начало секции, созданой мной, и сменить ЕР RSI писал тулузу, заюзай её. http://www.exelab.ru/f/files/83ed_29.05.2007_CRACKLAB.rU.tgz -удалит большую секцию, -создаст новую секцию, -запишет в неё инъекцию, -изменит ЕР на инъекцию. |
|
Создано: 23 октября 2007 21:48 · Личное сообщение · #15 |
|
Создано: 23 октября 2007 23:17 · Поправил: Baza2007 · Личное сообщение · #16 Снял дамп защиту, вписал иньекцию (все работает), но в ollydbg вылетает ошыбка как описано в статьи Внекрилова, но у меня ее описание идет не privilaged istr., a illegal instr. пытаюсь обойти джампом не получается, по логу получается что она вызывается из самого начала иньекции PUSH 40, когда ее пропускаю процесс убивается (terminated) в ntdll.dll на команде RET 10 даже немогу определить в чем ошыбка. |
|
Создано: 24 октября 2007 13:25 · Личное сообщение · #17 |
|
Создано: 24 октября 2007 20:29 · Личное сообщение · #18 Baza2007 пишет: ollydbg вылетает ошыбка как описано в статьи Внекрилова, но у меня ее описание идет не privilaged istr., a illegal instr. пытаюсь обойти джампом не получается, по логу получается что она вызывается из самого начала иньекции PUSH 40 Внекрилов в статье джамп правил отладчика, а не подопотной проги. В настройках олли поставь в игнор все исключения и прогу запускай Shift+F9. |
|
Создано: 25 октября 2007 00:03 · Личное сообщение · #19 |
|
Создано: 25 октября 2007 20:34 · Поправил: Baza2007 · Личное сообщение · #20 |
|
Создано: 26 октября 2007 13:04 · Личное сообщение · #21 |
|
Создано: 26 октября 2007 19:27 · Личное сообщение · #22 |
|
Создано: 10 ноября 2007 21:52 · Личное сообщение · #23 |
|
Создано: 11 ноября 2007 08:02 · Личное сообщение · #24 |
|
Создано: 11 ноября 2007 09:24 · Поправил: ev1l_4 · Личное сообщение · #25 Amok пишет: ev1l_4 Как ты восстанавливал API эмулированные протом, в статьях Внекрилова это не описано, а может я не увидел? Я сделал сигнатуры и по ним мой скрипт восстанавливал фактические адреса эмулируемых API. У Внекрилова, если я не ошибаюсь, только приведены элементы таблицы импорта, которые эмулируются пакером, а в скрипте по адресу из таблицы импорта выбирается фактический адрес API. |
|
Создано: 22 ноября 2007 23:40 · Личное сообщение · #26 |
|
Создано: 23 ноября 2007 00:03 · Личное сообщение · #27 |
|
Создано: 23 ноября 2007 00:28 · Личное сообщение · #28 xkor пишет: имейте хоть какуюнить совесть Имейте совесть, не пакуйте вы проги Пепом, а придумывайте нормальный алго регистрации + upx (если за размером следим) ev1l_4 пишет: Я сделал сигнатуры и по ним мой скрипт восстанавливал фактические адреса эмулируемых API Скриптом не поделишься? Amok пишет: RSI писал тулузу, заюзай её. А я и не знал. А рси (нехороший человек) даже не рассказал ----- Я ещё не волшебник, я только учусь... |
|
Создано: 23 ноября 2007 01:02 · Личное сообщение · #29 |
|
Создано: 23 ноября 2007 01:14 · Поправил: Assass1n · Личное сообщение · #30 xkor Вы меня не так поняли. Я имел ввиду что пеп сам по себе довольно глючный протектор, и его стабильность оставляет желать лучшего + если, обратить внимание, несколькими постами выше, есть люди которые его спокойно снимают. А про получения данных с сайта - автор-судья, это его привелегии придумывать способ регистрации програмы. ----- Я ещё не волшебник, я только учусь... |
. 1 . 2 . 3 . 4 . >> |
eXeL@B —› Крэки, обсуждения —› Проблема с анализом и криптингом и крекингом l2wmx |