| Посл.ответ | 
Сообщение | 
 Ранг: 18.2 (новичок) Активность: 0.01↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 01:08   · Личное сообщение ·  #1 
00400000   00001000   ZForever 0   PE header    
 00401000   000C4000   ZForever 0  .text                       
 004C5000   0009E000   ZForever 0  .data                      
 00563000   00001000   ZForever 0  .tls                         
 00564000   00001000   ZForever 0  .rdata                     
 00565000   00013000   ZForever 0  55mfd40.                
 00578000   00003000   ZForever 0  .edata                  
 0057B000   00061000   ZForever 0  .rsrc      
 005DC000   00011000   ZForever 0  szlmy5se         
 005ED000   00081000   ZForever 0  icdh9lou         
 0066E000   00101000   ZForever 0  b569e8ae
 www.bestzvit.com.ua
   | Сообщение посчитали полезным:  | 
 | 
  Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 01:17 · Поправил: Red Bar0n   · Личное сообщение ·  #2 
FockuS
98% вероятности это exe cryptor тут на форуме базы к peid были скачай и убЕдись ;)
 add
 hxxp://www.exelab.ru/f/action=vthread&forum=3&topic=2413&p age=0#24 вот тут ;)
   | Сообщение посчитали полезным:   | 
 Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 10:22   · Личное сообщение ·  #3 
не 99 а 100.. это он..
 ----- Shalom ebanats!  | Сообщение посчитали полезным:  | 
 Ранг: 153.9 (ветеран) Активность: 0.12↘0 Статус: Участник reborn 
 
 | 
Создано: 30 марта 2006 11:20   · Личное сообщение ·  #4 
Red Bar0n
Она защищена EXECryptor - ом. Имхо я всегда розличаю по секциям что это криптор, помоему больше не одна защита так не "срёт" туда   
----- ~ the Power Of Reversing team ~  | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 11:44   · Личное сообщение ·  #5 
Да, кстати, а какой код ExeCryptor ставит в TlsCallback? Просто палит отладчик, взаимодействия с потоками программы нет?
   | Сообщение посчитали полезным:  | 
 Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 13:29   · Личное сообщение ·  #6 
> Да, кстати, а какой код ExeCryptor ставит в TlsCallback? 
 > Просто палит отладчик, взаимодействия с потоками программы нет?
 вспомнилось интервью Релаера со строк про ТЛС =)
 ----- Shalom ebanats!  | Сообщение посчитали полезным:  | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 13:47   · Личное сообщение ·  #7 
  Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь!
   | Сообщение посчитали полезным:   | 
 Ранг: 71.6 (постоянный) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 17:13   · Личное сообщение ·  #8 
pavka пишет:
 Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь! 
Какая маскировка! 100% криптор.
   | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 17:38   · Личное сообщение ·  #9 
SLV
Не нашёл я в его интервью ни слова про Tls.
 FockuS
Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки.
   | Сообщение посчитали полезным:   | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 17:54   · Личное сообщение ·  #10 
agentru
 Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того?
 Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое!
   | Сообщение посчитали полезным:  | 
 Ранг: 71.6 (постоянный) Активность: 0.06↘0 Статус: Участник 
 
 | 
Создано: 30 марта 2006 19:13   · Личное сообщение ·  #11 
pavka пишет:
 Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того? 
 Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое! 
Версию   а ты сможешь? я нет. А уверенность потому как эту прогу копал один знакомый и он ошибиться ну никак немог.
   | Сообщение посчитали полезным:   | 
  Ранг: 199.6 (ветеран), 12thx Активность: 0.1↘0 Статус: Участник www.uinc.ru 
 
 | 
Создано: 31 марта 2006 02:44   · Личное сообщение ·  #12 
В tls никакого необратимого функционала быть не может, иначе бы это не работало под 95/98/ME
 Так что максимум проверки на отладчик и целостность.
   | Сообщение посчитали полезным:  | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 31 марта 2006 03:04 · Поправил: Asterix   · Личное сообщение ·  #13 
NullSession пишет:
 Не нашёл я в его интервью ни слова про Tls. 
плохо искал
   | Сообщение посчитали полезным:   | 
 Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor 
 
 | 
Создано: 31 марта 2006 04:19   · Личное сообщение ·  #14 
DrGolova
а ты мозгами пораскинь    что мешает под 9х пойти по другой ветке?   
  | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 31 марта 2006 04:28   · Личное сообщение ·  #15 
NullSession пишет:
 Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки. 
Это только если не предпринять мер противодействия неправильному ходу событий
   | Сообщение посчитали полезным:   | 
 Ранг: 18.2 (новичок) Активность: 0.01↘0 Статус: Участник 
 
 | 
Создано: 31 марта 2006 22:33   · Личное сообщение ·  #16 
Asterix OllyDbg его запускает только через Shift+F9
 Испытаю на exe cryptor
   | Сообщение посчитали полезным:   | 
 Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник 
 
 | 
Создано: 01 апреля 2006 08:59   · Личное сообщение ·  #17 
FockuS пишет:
 OllyDbg его запускает только через Shift+F9  
  Что есть Shift+F9.  Attach что ли ? У меня нет такой комбинации -
 наверное плюг какой-то ...
   | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 01 апреля 2006 10:54   · Личное сообщение ·  #18 
Asterix
Asterix пишет:
 Это только если не предпринять мер противодействия неправильному ходу событий 
Плагин заюзать?
   | Сообщение посчитали полезным:   | 
 Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник 
 
 | 
Создано: 01 апреля 2006 12:09   · Личное сообщение ·  #19 
NullSession пишет:
 Плагин заюзать? 
Как вариант, но есть и другие интересные методы
   | Сообщение посчитали полезным:   | 
 Ранг: 32.4 (посетитель) Активность: 0.02↘0 Статус: Участник 
 
 | 
Создано: 02 апреля 2006 12:10   · Личное сообщение ·  #20 
tundra37 пишет:
 Что есть Shift+F9 
Проход через ошибки
   | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 02 апреля 2006 19:13   · Личное сообщение ·  #21 
Asterix
Буду признателен, если скажешь какие именно.
 t3stament01
В смысле проход через исключения? Хотя да, одно и то же.
   | Сообщение посчитали полезным:   | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 03 апреля 2006 12:28   · Личное сообщение ·  #22 
Есть полно методов и примочек для  ExeCryptorа что можно не парится с Tls! и System breakpoint!
   Хотя поимать его в отладчике это еще не все! Но на цивильных прогах редко пользуют все опции!
 К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX!
   | Сообщение посчитали полезным:  | 
  Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE 
 
 | 
Создано: 03 апреля 2006 14:25 · Поправил: Hellspawn   · Личное сообщение ·  #23 
pavka пишет:
 К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX! 
дык там не одной галки то и не стоит...
 просто критически участки пошифрованы и всё   
и в следующей версии я откажусь от ехекруптора... (ложные срабатывания антивиря)
 ну на счёт не сложнее чем с упх =) это кому как...   
----- [nice coder and reverser]  | Сообщение посчитали полезным:   | 
 Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник 
 
 | 
Создано: 03 апреля 2006 15:27   · Личное сообщение ·  #24 
Hellspawn
 дык там не одной галки то и не стоит..
 И  при этом запусти распакованый и протекченый и ощути разницу! 
 ну на счёт не сложнее чем с упх =)
 При таких опциях не сложнее, у меня заняло не более 5 минут!
   | Сообщение посчитали полезным:  | 
 Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor 
 
 | 
Создано: 03 апреля 2006 15:51   · Личное сообщение ·  #25 
Hellspawn пишет:
 ложнге срабатывания антивиря 
а ты купить не пробовал? может быть тогда и срабатываний AV не было бы?
   | Сообщение посчитали полезным:   | 
 Ранг: 153.9 (ветеран) Активность: 0.12↘0 Статус: Участник reborn 
 
 | 
Создано: 03 апреля 2006 16:40   · Личное сообщение ·  #26 
Relayer
Опять реклама... 
 Сорри за оффтоп.
 ----- ~ the Power Of Reversing team ~  | Сообщение посчитали полезным:   | 
 Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor 
 
 | 
Создано: 03 апреля 2006 17:10 · Поправил: Relayer   · Личное сообщение ·  #27 
newborn
при чем здесь реклама? он на каждом углу ноет о ложных срабатываниях. так вот нех тыренным софтом пользоваться    тогда и ложных срабатываний не будет. так что с консерваторией все в порядке. просто музыку надо уметь играть а не плагиатить
   | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 03 апреля 2006 17:22   · Личное сообщение ·  #28 
Relayer
Кстати, про TLS не пояснишь случайно?
   | Сообщение посчитали полезным:   | 
 Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor 
 
 | 
Создано: 03 апреля 2006 17:25   · Личное сообщение ·  #29 
NullSession пишет:
 TLS не пояснишь случайно 
что именно?
   | Сообщение посчитали полезным:   | 
 Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 03 апреля 2006 19:58   · Личное сообщение ·  #30 
1) ну с какого дуба ты их добавляешь в программу?
 2) вообще в нормальных случаях что они делают
 Имеются ввиду TLS-callback функции, конечно. Кстати, почему-то LoadLibrary на Dll с Tls'ом не идёт.
   | Сообщение посчитали полезным:  |