Сейчас на форуме: site-pro, Rio, johnniewalker, vsv1 (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› Ошибка при выполнении дампа
Посл.ответ Сообщение

Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 00:15
· Личное сообщение · #1

Всем привет.
Пытаюсь распаковать прогу, с висящим на ней Crypkey. Код расшифровал, таблицу импорта получил, но почему-то не получается снять дамп экзешника. LordPE и OllyDump ругаются, что не могут прочитать области памяти. Некоторые дамперы отрабатывают нормально, но дамп получается нерабочий. Скорее всего, не антидамп, так как прогу, стоящую на EP, сдампить так же не получается.
В чем может быть причина?
прога тут: ввв.spectraplus.com



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 29 октября 2012 01:57
· Личное сообщение · #2

петулзом пробовал дамп снимать?



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 29 октября 2012 04:08 · Поправил: Konstantin
· Личное сообщение · #3

[X-Ray] пишет:
Некоторые дамперы отрабатывают нормально, но дамп получается нерабочий.

В чём "нерабочесть" проявляется? В олю не грузится?
Плаг ollydbg pe dumper нормально дампит, ставишь - Fix Raw Size, Make header size 0x1000. Правда если потом дамп PE Tools просматривать/править, то в настройках петулза нужно предварительно отключить autofix sizeofimage, а то он его подправит неправильно.



Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 05:28 · Поправил: [X-Ray]
· Личное сообщение · #4

schokk_m4ks1k пишет:
петулзом пробовал дамп снимать?

абы шось ляпнуть. Я каких только дамперов не перепробовал

Konstantin пишет:
В чём "нерабочесть" проявляется

получается Not a valid Win32 PE. Ни винда, ни оля файл принимать отказываются
Какая у вас ось?
Konstantin пишет:
Плаг ollydbg pe dumper нормально дампит

вся "фишка" в том, что после распаковки секции кода к процессу НЕЛЬЗЯ приаттачиться отладчиком и сдампить его (там защита запускает экзешник в режиме отладки, а у процесса, как известно, может быть только один отладчик)
А внешние дамперы создают одинаково кривой дамп независимо от настроек. Ладно, сейчас на работе попробую не под виртуалкой



Ранг: 30.5 (посетитель), 5thx
Активность: 0.010
Статус: Участник

Создано: 29 октября 2012 10:25
· Личное сообщение · #5

[X-Ray] пишет:
защита запускает экзешник в режиме отладки

арма также делает
можно попробовать вызвать DebugActiveProcessStop




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2012 10:47
· Личное сообщение · #6

[X-Ray] пишет:
spectraplus

протектор Crypkey в папке temp cоздаётся файл который потом контролирует Specplus.exe,дамп снимай WinHex c галочкой Include free regions ,после снятия не забуть поправить хидер .

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: [X-Ray]

Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 29 октября 2012 13:25
· Личное сообщение · #7

[X-Ray] пишет:
А внешние дамперы создают одинаково кривой дамп независимо от настроек.

Тупо запустил прогу, сделал дамп PE Tools. Обнулил RVA импорта. В олю грузится. С дампом всё нормально. --> Link <--
Настройки Pe Tools.


| Сообщение посчитали полезным: [X-Ray]

Ранг: 30.7 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 29 октября 2012 13:57 · Поправил: blacksea
· Личное сообщение · #8

Интересно, какой смысл в снятии crypkey, если он лицензируется за пару минут.
UserKey в прогах spectraplus.com лежит в открытом виде



Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 14:23
· Личное сообщение · #9

Konstantin, с дампом, может быть, и всё нормально. Но если к нему таблицу импорта прикрутить, то он "сломается" - прога откажется запускаться, ссылаясь на невалидное приложение Win32

ClockMan, спасибо, как работает крипкей я знаю
если к дампу, полученному твоим методом, прикручивать таблицу импорта, получится такая же фигня (см выше)

blacksea, сняв защиту, прогу можно сделать портативной




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2012 14:45
· Личное сообщение · #10

[X-Ray] пишет:
если к дампу, полученному твоим методом, прикручивать таблицу импорта, получится такая же фигня (см выше)

Файл скомпелирован с Section Alignment равной 00010000 за место стандартной 00001000, в импереке нет такой проверки, поэтому за основу берётся 1000, ну и соответсвенно файл становится не рабочим.
Кстате там примененна технология на подобии CopyMem II как в армадильчеке ;)

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 39.4 (посетитель), 9thx
Активность: 0.01=0.01
Статус: Участник

Создано: 29 октября 2012 14:56
· Личное сообщение · #11

корректно распакованый _http://rghost.ru/41227622



Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 15:06
· Личное сообщение · #12

ClockMan, ураааа! Спасибо огромное, про выравнивание секций я как-то не подумал.... Прикрутил новую секцию и туда импреком записал импорт. Работает!

2nd, спасибо за труды, но мне нужен был свой собственный дамп ;)




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 29 октября 2012 17:26
· Личное сообщение · #13

[X-Ray] пишет:
Спасибо огромное, про выравнивание секций я как-то не подумал....

А Paste Header from disk на что + Validate Pe потом? А подход в этом деле простой - открываете в Hex редакторе и смотрите, те ли байты, что и в дебаггере видны, попали в дамп. Если те, то что-то с заголовком не то, смотрим отличия, в Pe tools и опция для сравнения есть. А уже потом начинаем делать какие-то выводы.

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 397.0 (мудрец), 179thx
Активность: 0.170.1
Статус: Участник

Создано: 29 октября 2012 19:54
· Личное сообщение · #14

blacksea пишет:
crypkey, если он лицензируется за пару минут


с версии 7.6+ crypkey изменил константы и теперь ckinfo идёт лесом.

-----
...или ты работаешь хорошо, или ты работаешь много...




Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 21:01 · Поправил: [X-Ray]
· Личное сообщение · #15

ARCHANGEL пишет:
А Paste Header from disk на что + Validate Pe потом?

ну всё, не бейте сильно, я не ахти как в распаковке шарю
BfoX пишет:
с версии 7.6+

без понятия, какой номер версии...

В общем, всем спасибо, прогу я сломал (надеюсь )



Ранг: 397.0 (мудрец), 179thx
Активность: 0.170.1
Статус: Участник

Создано: 29 октября 2012 21:28
· Личное сообщение · #16

[X-Ray]

вылож если не жалко crp32002.ngn от софты

-----
...или ты работаешь хорошо, или ты работаешь много...




Ранг: 29.9 (посетитель), 9thx
Активность: 0.020.06
Статус: Участник

Создано: 29 октября 2012 21:57
· Личное сообщение · #17

BfoX, не жалко


acde_29.10.2012_EXELAB.rU.tgz - crp32002.rar


 eXeL@B —› Крэки, обсуждения —› Ошибка при выполнении дампа
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати