Сейчас на форуме: kris_sexy, vasilevradislav (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› Кто знает немецкий язык. (или тутор по снятию SafeDisc 3.xx)
<< . 1 . 2 . 3 . 4 . 5 . 6 .
Посл.ответ Сообщение

Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 02 мая 2005 22:42 · Поправил: Модератор
· Личное сообщение · #1

Как известно, многие крэк-группы не хотят делиться туториалами по снятию той или иной защиты, и сидят на закрытых IRC каналах... Нашел тутор по снятию SafeDisc 3.xx. Вещь довольно интересная, только вот я не силен в немецком... Напишите хоть что-нибудь.

4ace_CIP _ Tutorial Manual unpack NFSU2 (Safedisc v3_xx).rar

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 19 декабря 2005 18:00
· Личное сообщение · #2

Столкнулся с такой проблемой при распаковке NFSMW 1.2 (версия SD - 4.60.00.1702 от 30.08.2005... :s2 при запуске дампа...
Размер сдампленного тела меньше оригинального. Исскуственно довожу размер до нормального (это нуна что бы винда выделяла нужный объем памяти).

Стоя на ОЕР после выхода из SD, наблюдаю такое...:

Memory map
Address Size Owner Section

00400000 00001000 speed
00401000 0048E000 speed .text
0088F000 0005A000 speed .rdata
008E9000 000DD000 speed .data
009C6000 00071000 speed .rsrc
00A37000 00041000 speed
00A78000 00003000 speed stxt774
00A7B000 00004000 speed stxt371
00A80000 00001000 D3DX9_26
00A81000 00207000 D3DX9_26 .text
00C88000 00031000 D3DX9_26 .data
00CB9000 00001000 D3DX9_26 .rsrc
00CBA000 00010000 D3DX9_26 .reloc
00CD0000 00103000
00DE0000 00104000
010E0000 00001000
010F0000 00004000
01100000 00003000
01110000 00001000
01190000 00004000
011A0000 00002000
011B0000 00002000
011F0000 00002000
019A0000 00002000
========================================
дальше идут системные dll


Но как только восстанавливаю импорт, получаю вот такую картину....:

Memory map
Address Size Owner Section

00400000 00001000 speed
00401000 0048E000 speed .text
0088F000 0005A000 speed .rdata
008E9000 000DD000 speed .data
009C6000 00071000 speed .rsrc
00A37000 00041000 speed
00A78000 00003000 speed stxt774
00A7B000 00004000 speed stxt371
00A7F000 00002000 speed .mackt
00A90000 00001000 d3dx9_26
00A91000 00207000 d3dx9_26 .text
00C98000 00031000 d3dx9_26 .data
00CC9000 00001000 d3dx9_26 .rsrc
00CCA000 00010000 d3dx9_26 .reloc
00CE0000 00008000
00DA0000 00002000
00DB0000 00103000
00EC0000 00104000
011C0000 00004000
011D0000 00002000
01210000 00002000 ==
========================================
дальше идут системные dll

Короче - HELP ME!!! хто нибудь




Ранг: 283.6 (наставник), 56thx
Активность: 0.130
Статус: Участник
Author of GeTaOEP

Создано: 19 декабря 2005 18:07
· Личное сообщение · #3

s0cpy
А можно для непонятливых - в чём проблема-то?
И зачем искусственно доводить размер до нормального?Там что-ли имеются проверки целостности файла?

-----
the Power of Reversing team




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 19 декабря 2005 18:18
· Личное сообщение · #4

DillerInc
А можно для непонятливых - в чём проблема-то?
щас точно не помню с какого адреса, вызывается HeapAlloc. В оригинале адрес начала этой кучи = 014D0000.
В распакованном варианте адрес == 011E0000 кажется...
вот и получаем Access Violation...




Ранг: 283.6 (наставник), 56thx
Активность: 0.130
Статус: Участник
Author of GeTaOEP

Создано: 19 декабря 2005 19:54
· Личное сообщение · #5

s0cpy
У меня есть некоторое подозрение,что адреса типа 014D0000 слегка смахивают на адреса куч,выделенных под нужды протектора.Следовательно вопрос,если у тебя падает полученный дамп,то всё ли ты восстановил?

P.S. Чувствую,надо будет достать этот NFSMW,чтобы посмотреть,что там.

-----
the Power of Reversing team




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 19 декабря 2005 20:26
· Личное сообщение · #6

перед вызовом HeapAlloc обращений к протектору замечено не было...
хотя - х.з.
завтра попробую демку распаковать, мож там по-легче будет...




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 19 декабря 2005 21:31
· Личное сообщение · #7

s0cpy На демки нету SD



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 20 декабря 2005 18:34 · Поправил: s0cpy
· Личное сообщение · #8

Z0oMiK или кто-нть, у кого есть...
выложите плиз экзешник от демки куда-нть....




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 21 декабря 2005 01:31
· Личное сообщение · #9

s0cpy PEiD v0.94 говорит Microsoft Visual C++ 5.0
_hxxp://webfile.ru/704139

Имя файла - speedDemo.zip , размер 2513 Кбайт. Файлу присвоен номер 704139, он будет доступен до 28.12.2005 01:31.



Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 26 декабря 2005 11:47
· Личное сообщение · #10

s0cpy, ну как Твои успехи? Я типа в болельщиках у Тебя



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 января 2006 03:00
· Личное сообщение · #11

Мдаааа!!!! sd не вскыть. n-f-s-m-w давно починил. тока не надо dump делать и import чинить. Посмотри игру V-A-M-P-I-R-E.N-F-S s0cpy ТАМ ExtraDat.~df394b.TMP-ЧИНИ-В s_p_eed.exe



Ранг: 495.3 (мудрец)
Активность: 0.30
Статус: Участник

Создано: 02 января 2006 04:06 · Поправил: Bitfry
· Личное сообщение · #12

checkuroff
Первое предупреждение. Уважай собеседников.

checkuroff пишет:
n-f-s-m-w давно починил

Здесь никого не интересует сама игра и даже её "починка".
Победить ~df394b.tmp, а точнее одну экспортированную функцию с именем "Ox12121212" действительно не так сложно.
И можно даже обратно закриптовать после имиджа исправленные файлики.
Но напомню в очередной раз, цель исследования - полное снятие протектора.
В случае с NFSMW, это дело затрудняется VM (сам не проверял пока).

-----
Всем привет, я вернулся




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 02 января 2006 16:15 · Поправил: Error_Log
· Личное сообщение · #13

del

-----
Research is my purpose





Ранг: 283.6 (наставник), 56thx
Активность: 0.130
Статус: Участник
Author of GeTaOEP

Создано: 02 января 2006 16:39 · Поправил: DillerInc
· Личное сообщение · #14

Error_Log
Создал бы отдельный топик про Securom,а то что растекаться мыслью по древу .
А вообще седьмой Securom я ещё не смотрел,но,судя по четвёртой и пятой версиям,создаётся впечатление,что этому Securom'у вообще по барабану до всяких отладчиков.

P.S. Кстати а брейкпоинт на функцию CreateEventA??

-----
the Power of Reversing team




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 02 января 2006 16:46 · Поправил: Error_Log
· Личное сообщение · #15

del

-----
Research is my purpose




Ранг: 495.3 (мудрец)
Активность: 0.30
Статус: Участник

Создано: 02 января 2006 18:08
· Личное сообщение · #16

Error_Log пишет:
т.е запустить игру с эмулятором и отладчиком вместе не получается

У меня те же грабли. Однако для снятия протектора можно решить проблему так.
Снести Demon tools, поставить Alcohol 120%, настроить на максимум.
После этого NFSMW 1.2 будет запускаться "периодически".
Там такая хрень, для усложнения жизни реверсёрам события проверки блэк листа и наличия диска происходят по разным сценариям. У меня на диске с игрой есть SD4hide он чистит известные ему значения из реестра те что в блэк листе протектора.
Но есть и другие. Так вот если в Алкоголе выгрузить и загрузить образ в виртуальный привод, то с вероятностью в 30-50% игра примет этот диск (я ещё в устройствах реальные DVD отключаю).
Иными словами через раз, через два игра всё таки запускается.
Так что можно даже без исследования довольно муторной части протектора отлаживать в SoftIce и распаковывать этот DVD c NFSMW.

Error_Log пишет:
Трейсить в ОЛЕ тоже низя - обматерит.

Думаю, победить это будет совсем не трудно.

-----
Всем привет, я вернулся




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 05 января 2006 12:19
· Личное сообщение · #17

Bitfry, Error_Log
по поводу запуска NFSMWс виртуальника...:
у меня прокатывает связка DT 3.47 + так называемый Protection Killer Pack v1.2
если кому что нуна, выложу куда-нть...




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 05 января 2006 15:03
· Личное сообщение · #18

кстати для NFS MW появился НоСД. все работает отлично
_http://www.gameburnworld.com/dl/dl.php?file=NeedForSpeedMostWantedv1. 3NoCDFixedexeEng.rar

-----
in search of sunrise





Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 06 января 2006 02:00
· Личное сообщение · #19

bloom Да это все понятно а вот как ручками снять ?




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 06 января 2006 08:24
· Личное сообщение · #20

Z0oMiK пишет:
Да это все понятно а вот как ручками снять ?

А там надо эмулить эти api. Как будет время позырю.



Ранг: 117.5 (ветеран), 5thx
Активность: 0.080.01
Статус: Участник

Создано: 15 октября 2006 22:20
· Личное сообщение · #21

кто-нибудь может поделиться материалом по востановлению импорта в SD? а то ручками долго и нудно!!!




Ранг: 116.9 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 16 октября 2006 05:51
· Личное сообщение · #22

никто тутор по распаковке NFSMW написать не хочет? по-моему было бы более чем полезно и интересно... я бы написал, но не до конца осилил

-----
Nothing just happens. You choose it to happen.





Ранг: 283.6 (наставник), 56thx
Активность: 0.130
Статус: Участник
Author of GeTaOEP

Создано: 20 мая 2007 12:06
· Личное сообщение · #23

Чтобы лишний раз не говорили,что распаковка -- это сплошной приват,выкладываю свою статью на паблик.

1bd1_20.05.2007_CRACKLAB.rU.tgz - SDAPI2.rar

-----
the Power of Reversing team



<< . 1 . 2 . 3 . 4 . 5 . 6 .
 eXeL@B —› Крэки, обсуждения —› Кто знает немецкий язык. (или тутор по снятию SafeDisc 3.xx)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати