Сейчас на форуме: yashechka (+6 невидимых) |
eXeL@B —› Крэки, обсуждения —› traffic filter 2.6 распаковка. |
. 1 . 2 . 3 . >> |
Посл.ответ | Сообщение |
|
Создано: 21 июня 2005 07:11 · Поправил: kvlNt · Личное сообщение · #1 |
|
Создано: 21 июня 2005 07:16 · Личное сообщение · #2 |
|
Создано: 21 июня 2005 07:31 · Личное сообщение · #3 |
|
Создано: 21 июня 2005 07:36 · Личное сообщение · #4 |
|
Создано: 21 июня 2005 09:14 · Поправил: mysterio · Личное сообщение · #5 Bit-hack Напиши, плз, как распаковать "yoda cryptor 1.x / modified". У меня таже проблема. Пытался ковырять DirectX Happy Uninstall v3.4 (Прога позволяет удалить DirectX из ситемы. Download 2Mb: http://www.superfoxs.com/software/udx.zip, http://www.superfoxs.com/software/udx.zip, Home: http://www.superfoxs.com/index.htm) http://www.superfoxs.com/index.htm) и ессно ничего не получилось. Самое интересное, натравлял на нее скрипт "y0da_crypter_1.2.txt" ждал завершиния скрипта .... А когда хотел презапустить прогу в Olly машина "тупо" презагружалась. Как быть в такой ситуации ? И как его распаковать ? ----- Don_t hate the cracker - hate the code. |
|
Создано: 21 июня 2005 09:24 · Поправил: mysterio · Личное сообщение · #6 Блин, ссылки сдохли, вот от сюда можно еще скачать: _http://www.superfoxs.com/Download.htm или прямой линк на скачку http://dw.com.com/redir?pid=10399953&merid=116863&mfgid=116863&lop=link&edId=3&siteId=4&oId=3002-2094_4-10399953&ontId=2094&destUrl=http%3a%2f%2fsoftware-files.download.com%2fsd%2fV_3mhqDgvA6l32nkMwFTF313U5viTau1mEil8-7eQ3-QSTn0cpdURo7aE2-9dKEpx2yPfkALKoAiNpdpRv9KvJ_Vj7w7ykwR%2fsoftware%2f10399953%2f10199393%2f3%2fudx.zip%3flop%3dlink%26ptype%3d3002%26ontid%3d2094%26siteId%3d4%26edId%3d3%26pid%3d10399953%26psid%3d10199393 линк №2 http://www.qwerks.com/download/6172/udx.zip ----- Don_t hate the cracker - hate the code. |
|
Создано: 21 июня 2005 10:07 · Личное сообщение · #7 |
|
Создано: 21 июня 2005 11:29 · Личное сообщение · #8 mysterio пишет: Напиши, плз, как распаковать "yoda cryptor 1.x / modified". Там ничего сложного. В ольке bp GetProcAddress и смотри в стеке откуда вызов. В данном случае mysterio пишет: Пытался ковырять DirectX Happy Uninstall v3.4 Первый раз брякнешся, это тебе будет не интересно ( криптер для себя получает имена апишек) Жми F9 до тех пор пока не увидеш вызовы из системных длл ( дохрена придётся нажимать), а вот после системны длл уже будет то что нам нужну. В данной проге это будет вызов msvbvm60.dll. Идёш до RET , выйдеш в код криптера и ищи ниже команды POPAD; JMP EAX. JMP EAX - это и есть переход на ОЕР. |
|
Создано: 21 июня 2005 13:25 · Личное сообщение · #9 NIKOLA NIKOLA пишет: В ольке bp GetProcAddress и смотри в стеке откуда вызов. ... Первый раз брякнешся, это тебе будет не интересно ( криптер для себя получает имена апишек) Жми F9 до тех пор пока не увидеш вызовы из системных длл ( дохрена придётся нажимать), а вот после системны длл уже будет то что нам нужну. В данной проге это будет вызов msvbvm60.dll. Это сработало. ищи ниже команды POPAD; JMP EAX. JMP EAX - это и есть переход на ОЕР. Нажимаю в Olly Ctrl+F. Ввожу: JMP EAX Результат ничего не находит =( Пробывал даже Ctrl+S, но уже с POPAD; JMP EAX. Результат тот же ----- Don_t hate the cracker - hate the code. |
|
Создано: 21 июня 2005 13:39 · Личное сообщение · #10 Можно после загрузки проги в Олю поступить также, как и при ASPack: - перейти в окно дампа; - <Ctrl> + <g> -> esp-4 -> <Enter>; - несколько раз <F9>. Пока не брякнешься вот так: 00521163 61 POPAD ; Брякнешься тут 00521164 -FFE0 JMP EAX ; ЕАХ = 00401254 - ОЕР 00521166 4B DEC EBX 00521167 45 INC EBP А далее стандартно... ----- Сколько ни наталкивали на мысль – все равно сумел увернуться |
|
Создано: 21 июня 2005 14:38 · Личное сообщение · #11 |
|
Создано: 21 июня 2005 15:01 · Личное сообщение · #12 |
|
Создано: 21 июня 2005 15:10 · Личное сообщение · #13 |
|
Создано: 21 июня 2005 15:20 · Личное сообщение · #14 |
|
Создано: 21 июня 2005 15:25 · Поправил: mysterio · Личное сообщение · #15 |
|
Создано: 21 июня 2005 16:15 · Личное сообщение · #16 mysterio пишет: я в этом деле "чайник", Так бы сразу и сказал. Повторяю: Бряк на bp GetProcAddress, остановишся здесь Рис.1 стэка ( смотри атач ). Жмёш F9 (просто нажми и держи) промелькнут системные длл'ки Рис.2 и 3 Когда у тебя появится в стэке как на Рис.4, F9 можно отпустить, жмёш Ctrl+f9 потом F8 и попадаеш в код криптера Рис.5, а дальше как ValdiS пишет: А далее стандартно... Всё. 76eb_SCREEN.PNG |
|
Создано: 21 июня 2005 17:50 · Личное сообщение · #17 |
|
Создано: 21 июня 2005 17:54 · Личное сообщение · #18 |
|
Создано: 21 июня 2005 18:34 · Личное сообщение · #19 |
|
Создано: 22 июня 2005 09:46 · Личное сообщение · #20 Bit-hack пишет: бряк на вторую секцию, после срабатывания на первую - ОЕР, импорт - целый Bit-hack, а можно более подробно. Плз. Я ОЕР вроде нашел, но вот с импортом небольшие проблемы, никак не получается восстановить. А дамп ругается по 0х5 ошибке. ----- Сколько ни наталкивали на мысль – все равно сумел увернуться |
|
Создано: 22 июня 2005 15:24 · Личное сообщение · #21 |
|
Создано: 22 июня 2005 17:23 · Личное сообщение · #22 |
|
Создано: 22 июня 2005 17:44 · Личное сообщение · #23 |
|
Создано: 22 июня 2005 18:45 · Личное сообщение · #24 |
|
Создано: 22 июня 2005 18:56 · Личное сообщение · #25 |
|
Создано: 22 июня 2005 18:58 · Личное сообщение · #26 |
|
Создано: 22 июня 2005 18:59 · Личное сообщение · #27 |
|
Создано: 23 июня 2005 00:19 · Поправил: ValdiS · Личное сообщение · #28 NIKOLA, Bit-hack Сколько должно восстановиться библиотек? Если можно, то праттачьте список импорта из Imprec. Как определили размер и RVA IAT? Я просматривал дамп, ничего не заметил похожего. NIKOLA пишет: прога на VB P-Code А подробнее, с чем это "едят". Т.к я пишу на Delphi. NIKOLA пишет: Не надо автопоиск , только ГетИмпортс. А RVA и размер вводил? Bit-hack пишет: 00405F2D - OEP Import(целый): RVA: 00007000 Size: 000005F8 NIKOLA пишет: OEP- 401254 IAT RVA - 401000 Size - 0EC Дампил ОллиДамп Интересно... ----- Сколько ни наталкивали на мысль – все равно сумел увернуться |
|
Создано: 23 июня 2005 00:38 · Личное сообщение · #29 ValdiS пишет: Сколько должно восстановиться библиотек? Если можно, то праттачьте список импорта из Imprec Пожайлуста ValdiS пишет: А RVA и размер вводил? Конечно. ValdiS пишет: А подробнее, с чем это "едят". Эта такая Я в своей жизни только одну прогу видел с P-Code и то это был крякми. 60c3_IAT.txt |
|
Создано: 23 июня 2005 00:45 · Личное сообщение · #30 |
. 1 . 2 . 3 . >> |
eXeL@B —› Крэки, обсуждения —› traffic filter 2.6 распаковка. |