Сейчас на форуме: vsv1, r0lka, -Sanchez-, testrev1337, johnniewalker, Kybyx (+3 невидимых) |
eXeL@B —› Крэки, обсуждения —› ExeCryptor: проблема после распаковки. |
Посл.ответ | Сообщение |
|
Создано: 06 марта 2010 20:52 · Личное сообщение · #1 Есть программа: slil.ru/28753333" target="_blank">--> Direct MP3 Joiner <--. Анализаторы не подсказали, что на ней висит, но тут мне подсказали, что на ней EXECryptor с применением только ВМ. Никаких проблем в распаковке не было, OEP - 00565EE4. С импортом тоже проблем нет. После запуска выводится сообщение о модификации файла, которое убирается тут: Code:
Далее программа уже запускалась, но появлялась ошибка в какой-то части кода. Как я понял, что проблема была в том, что в Address of callback - 0054B2C8 были не нули, а адрес из секции прота. После записи туда нулей все нормально стало запускаться. Но осталось одно НО. В программе остались переходы на секции прота. Как решить эту проблему? З.Ы. Вот мой распакованный файл |
|
Создано: 06 марта 2010 21:23 · Личное сообщение · #2 |
|
Создано: 06 марта 2010 23:09 · Личное сообщение · #3 |
|
Создано: 06 марта 2010 23:12 · Поправил: Модератор · Личное сообщение · #4 |
|
Создано: 06 марта 2010 23:30 · Личное сообщение · #5 Мне кажется, что тут еще дело в потоках. Когда программа запущена их аж 8. А смысл их дампить, если программа и так нормально работает)) Как я понял переходы на код прота нужны только для создания исключений (int 3). Первые переход (идет как jmp) я просто за'nop'ил, на программа тиак же нормально работает. Поэтому,думаю, что тут еще дело в этих потоках. Поглядите, плиз, уж очень хочется мне разобраться с этим, но опыта не хватает. |
|
Создано: 10 марта 2010 02:40 · Поправил: Valemox · Личное сообщение · #6 |
|
Создано: 10 марта 2010 14:56 · Личное сообщение · #7 Valemox пишет: Nabu, держи файло с отломленным злостным тредом что-то там совсем все странно. при запуске закрываются почти все запущенные программы и появляется окно для выбора метода выключения компьютера. При начале анализа в Олли такая же хрень. Посмотрел Address of callback - там адреса на секции прота. Каким образом там все "отломленно"? |
|
Создано: 10 марта 2010 15:35 · Поправил: Valemox · Личное сообщение · #8 А чо эт так жоско у тя, неужели с импортом чо не так вышло. У мну на XPP SP2 все нормуль. Станного ничо и быть не может, сначала Unpacker ExeCryptor от RSI, а потом ручками в олли отлом 1-го треда по стандартному методу. Ну лан поковыряю еще, гляну чо там может быть нетак. ЗЫ. А ты на какой оси юзал? |
|
Создано: 10 марта 2010 19:49 · Личное сообщение · #9 |
Ранг: 281.8 (наставник), 272thx Активность: 0.25↘0.01 Статус: Участник Destroyer of protectors |
Создано: 10 марта 2010 20:08 · Поправил: MasterSoft · Личное сообщение · #10 |
|
Создано: 11 марта 2010 01:47 · Поправил: Valemox · Личное сообщение · #11 Все разобрался, этот запускается на любой xp _hттp://rapidshare.com/files/361688125/Done.rar Nabu пишет: в твоем анпаке все равно есть переходы на код прота... А никто и не обещал, чо выпилит все секции прота, речь шла о потоке, который окно с ошибкой выкидывал, я его тебе и убрал, а дальше уж сам пили... |
|
Создано: 11 марта 2010 08:20 · Личное сообщение · #12 Спасибо за проделанный труд. О потоках речь шла во вторую очередь. основная задача - это попробовать "выпилить все секции прота". Как решить проблему с окном об ошибке - я разобрался сам. но, как я понял, у нас с тобой разные методы использовались. как делал я - описано в самом первом посте. напиши подробнее как это сделал ты. |
eXeL@B —› Крэки, обсуждения —› ExeCryptor: проблема после распаковки. |