Сейчас на форуме: vsv1, r0lka, -Sanchez-, testrev1337, johnniewalker, Kybyx (+3 невидимых)

 eXeL@B —› Крэки, обсуждения —› ExeCryptor: проблема после распаковки.
Посл.ответ Сообщение

Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 06 марта 2010 20:52
· Личное сообщение · #1

Есть программа: slil.ru/28753333" target="_blank">--> Direct MP3 Joiner <--. Анализаторы не подсказали, что на ней висит, но тут мне подсказали, что на ней EXECryptor с применением только ВМ.
Никаких проблем в распаковке не было, OEP - 00565EE4. С импортом тоже проблем нет. После запуска выводится сообщение о модификации файла, которое убирается тут:
Code:
  1. 0045067D   74 60            JE SHORT dmp3join.004506DF   ---- JMP

Далее программа уже запускалась, но появлялась ошибка в какой-то части кода. Как я понял, что проблема была в том, что в Address of callback - 0054B2C8 были не нули, а адрес из секции прота.
После записи туда нулей все нормально стало запускаться. Но осталось одно НО. В программе остались переходы на секции прота.
Как решить эту проблему?
З.Ы. Вот мой распакованный файл


Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 06 марта 2010 21:23
· Личное сообщение · #2

Она только "защищена" криптором, но не пакована, ее не надо распаковывать.



Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 06 марта 2010 23:09
· Личное сообщение · #3

А есть тогда возможность снять эту защиту в данном случае? Пока меня интересует именно это, а не регистрация программы.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 06 марта 2010 23:12 · Поправил: Модератор
· Личное сообщение · #4

Если переходы туда, видимо, код виртуализированный/морфленый там, либо редирекченый импорт. Либо дампить/мириться с этим, либо декомпилять/деобфускать. Сомневаюсь, что второе потянешь. Видимо, лучше первое выбрать.
З.Ы. Файл не смотрел.



Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 06 марта 2010 23:30
· Личное сообщение · #5

Мне кажется, что тут еще дело в потоках. Когда программа запущена их аж 8. А смысл их дампить, если программа и так нормально работает)) Как я понял переходы на код прота нужны только для создания исключений (int 3). Первые переход (идет как jmp) я просто за'nop'ил, на программа тиак же нормально работает. Поэтому,думаю, что тут еще дело в этих потоках. Поглядите, плиз, уж очень хочется мне разобраться с этим, но опыта не хватает.



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 10 марта 2010 02:40 · Поправил: Valemox
· Личное сообщение · #6

Nabu, держи файло с отломленным злостным тредом _ссыль del



Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 10 марта 2010 14:56
· Личное сообщение · #7

Valemox пишет:
Nabu, держи файло с отломленным злостным тредом

что-то там совсем все странно. при запуске закрываются почти все запущенные программы и появляется окно для выбора метода выключения компьютера. При начале анализа в Олли такая же хрень. Посмотрел Address of callback - там адреса на секции прота. Каким образом там все "отломленно"?



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 10 марта 2010 15:35 · Поправил: Valemox
· Личное сообщение · #8

А чо эт так жоско у тя, неужели с импортом чо не так вышло. У мну на XPP SP2 все нормуль. Станного ничо и быть не может, сначала Unpacker ExeCryptor от RSI, а потом ручками в олли отлом 1-го треда по стандартному методу. Ну лан поковыряю еще, гляну чо там может быть нетак.
ЗЫ. А ты на какой оси юзал?



Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 10 марта 2010 19:49
· Личное сообщение · #9

а у тебя мой анпакнутый файл запускается (ссылка в первом посте). у меня хр сп3. в твоем анпаке все равно есть переходы на код прота...



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 10 марта 2010 20:08 · Поправил: MasterSoft
· Личное сообщение · #10

[offtop]

Valemox пишет:
У мну на XPP SP2 все нормуль


Nabu пишет:
у меня хр сп3


Вечная проблема с этой хренью у меня, на втором всё пашет, на третьем траблы. приходится иногда переделывать. всё цука из за импорта!!!

[/offtop]



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 11 марта 2010 01:47 · Поправил: Valemox
· Личное сообщение · #11

Все разобрался, этот запускается на любой xp _hттp://rapidshare.com/files/361688125/Done.rar
Nabu пишет:
в твоем анпаке все равно есть переходы на код прота...

А никто и не обещал, чо выпилит все секции прота, речь шла о потоке, который окно с ошибкой выкидывал, я его тебе и убрал, а дальше уж сам пили...



Ранг: 25.3 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 11 марта 2010 08:20
· Личное сообщение · #12

Спасибо за проделанный труд. О потоках речь шла во вторую очередь. основная задача - это попробовать "выпилить все секции прота". Как решить проблему с окном об ошибке - я разобрался сам. но, как я понял, у нас с тобой разные методы использовались. как делал я - описано в самом первом посте. напиши подробнее как это сделал ты.


 eXeL@B —› Крэки, обсуждения —› ExeCryptor: проблема после распаковки.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати