Посл.ответ |
Сообщение |
Ранг: 18.2 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 30 марта 2006 01:08 · Личное сообщение · #1
00400000 00001000 ZForever 0 PE header
00401000 000C4000 ZForever 0 .text
004C5000 0009E000 ZForever 0 .data
00563000 00001000 ZForever 0 .tls
00564000 00001000 ZForever 0 .rdata
00565000 00013000 ZForever 0 55mfd40.
00578000 00003000 ZForever 0 .edata
0057B000 00061000 ZForever 0 .rsrc
005DC000 00011000 ZForever 0 szlmy5se
005ED000 00081000 ZForever 0 icdh9lou
0066E000 00101000 ZForever 0 b569e8ae
www.bestzvit.com.ua
| Сообщение посчитали полезным: |
|
 Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 30 марта 2006 01:17 · Поправил: Red Bar0n · Личное сообщение · #2
FockuS
98% вероятности это exe cryptor тут на форуме базы к peid были скачай и убЕдись ;)
add
hxxp://www.exelab.ru/f/action=vthread&forum=3&topic=2413&p age=0#24 вот тут ;)
| Сообщение посчитали полезным: |
Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник
|
Создано: 30 марта 2006 10:22 · Личное сообщение · #3
не 99 а 100.. это он..
----- Shalom ebanats! | Сообщение посчитали полезным: |
Ранг: 153.9 (ветеран) Активность: 0.12↘0 Статус: Участник reborn
|
Создано: 30 марта 2006 11:20 · Личное сообщение · #4
Red Bar0n
Она защищена EXECryptor - ом. Имхо я всегда розличаю по секциям что это криптор, помоему больше не одна защита так не "срёт" туда
----- ~ the Power Of Reversing team ~ | Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 30 марта 2006 11:44 · Личное сообщение · #5
Да, кстати, а какой код ExeCryptor ставит в TlsCallback? Просто палит отладчик, взаимодействия с потоками программы нет?
| Сообщение посчитали полезным: |
Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник
|
Создано: 30 марта 2006 13:29 · Личное сообщение · #6
> Да, кстати, а какой код ExeCryptor ставит в TlsCallback?
> Просто палит отладчик, взаимодействия с потоками программы нет?
вспомнилось интервью Релаера со строк про ТЛС =)
----- Shalom ebanats! | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 30 марта 2006 13:47 · Личное сообщение · #7
 Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь!
| Сообщение посчитали полезным: |
Ранг: 71.6 (постоянный) Активность: 0.06↘0 Статус: Участник
|
Создано: 30 марта 2006 17:13 · Личное сообщение · #8
pavka пишет:
Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь!
Какая маскировка! 100% криптор.
| Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 30 марта 2006 17:38 · Личное сообщение · #9
SLV
Не нашёл я в его интервью ни слова про Tls.
FockuS
Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 30 марта 2006 17:54 · Личное сообщение · #10
agentru
Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того?
Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое!
| Сообщение посчитали полезным: |
Ранг: 71.6 (постоянный) Активность: 0.06↘0 Статус: Участник
|
Создано: 30 марта 2006 19:13 · Личное сообщение · #11
pavka пишет:
Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того?
Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое!
Версию  а ты сможешь? я нет. А уверенность потому как эту прогу копал один знакомый и он ошибиться ну никак немог.
| Сообщение посчитали полезным: |
 Ранг: 199.6 (ветеран), 12thx Активность: 0.1↘0 Статус: Участник www.uinc.ru
|
Создано: 31 марта 2006 02:44 · Личное сообщение · #12
В tls никакого необратимого функционала быть не может, иначе бы это не работало под 95/98/ME
Так что максимум проверки на отладчик и целостность.
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 31 марта 2006 03:04 · Поправил: Asterix · Личное сообщение · #13
NullSession пишет:
Не нашёл я в его интервью ни слова про Tls.
плохо искал
| Сообщение посчитали полезным: |
Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor
|
Создано: 31 марта 2006 04:19 · Личное сообщение · #14
DrGolova
а ты мозгами пораскинь  что мешает под 9х пойти по другой ветке?
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 31 марта 2006 04:28 · Личное сообщение · #15
NullSession пишет:
Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки.
Это только если не предпринять мер противодействия неправильному ходу событий
| Сообщение посчитали полезным: |
Ранг: 18.2 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 31 марта 2006 22:33 · Личное сообщение · #16
Asterix OllyDbg его запускает только через Shift+F9
Испытаю на exe cryptor
| Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 01 апреля 2006 08:59 · Личное сообщение · #17
FockuS пишет:
OllyDbg его запускает только через Shift+F9
Что есть Shift+F9. Attach что ли ? У меня нет такой комбинации -
наверное плюг какой-то ...
| Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 01 апреля 2006 10:54 · Личное сообщение · #18
Asterix
Asterix пишет:
Это только если не предпринять мер противодействия неправильному ходу событий
Плагин заюзать?
| Сообщение посчитали полезным: |
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 01 апреля 2006 12:09 · Личное сообщение · #19
NullSession пишет:
Плагин заюзать?
Как вариант, но есть и другие интересные методы
| Сообщение посчитали полезным: |
Ранг: 32.4 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 02 апреля 2006 12:10 · Личное сообщение · #20
tundra37 пишет:
Что есть Shift+F9
Проход через ошибки
| Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 02 апреля 2006 19:13 · Личное сообщение · #21
Asterix
Буду признателен, если скажешь какие именно.
t3stament01
В смысле проход через исключения? Хотя да, одно и то же.
| Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 03 апреля 2006 12:28 · Личное сообщение · #22
Есть полно методов и примочек для ExeCryptorа что можно не парится с Tls! и System breakpoint!
 Хотя поимать его в отладчике это еще не все! Но на цивильных прогах редко пользуют все опции!
К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX!
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 03 апреля 2006 14:25 · Поправил: Hellspawn · Личное сообщение · #23
pavka пишет:
К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX!
дык там не одной галки то и не стоит...
просто критически участки пошифрованы и всё
и в следующей версии я откажусь от ехекруптора... (ложные срабатывания антивиря)
ну на счёт не сложнее чем с упх =) это кому как...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 1045.7 (!!!!), 31thx Активность: 0.57↘0 Статус: Участник
|
Создано: 03 апреля 2006 15:27 · Личное сообщение · #24
Hellspawn
дык там не одной галки то и не стоит..
И при этом запусти распакованый и протекченый и ощути разницу!
ну на счёт не сложнее чем с упх =)
При таких опциях не сложнее, у меня заняло не более 5 минут!
| Сообщение посчитали полезным: |
Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor
|
Создано: 03 апреля 2006 15:51 · Личное сообщение · #25
Hellspawn пишет:
ложнге срабатывания антивиря
а ты купить не пробовал? может быть тогда и срабатываний AV не было бы?
| Сообщение посчитали полезным: |
Ранг: 153.9 (ветеран) Активность: 0.12↘0 Статус: Участник reborn
|
Создано: 03 апреля 2006 16:40 · Личное сообщение · #26
Relayer
Опять реклама...
Сорри за оффтоп.
----- ~ the Power Of Reversing team ~ | Сообщение посчитали полезным: |
Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor
|
Создано: 03 апреля 2006 17:10 · Поправил: Relayer · Личное сообщение · #27
newborn
при чем здесь реклама? он на каждом углу ноет о ложных срабатываниях. так вот нех тыренным софтом пользоваться  тогда и ложных срабатываний не будет. так что с консерваторией все в порядке. просто музыку надо уметь играть а не плагиатить
| Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 03 апреля 2006 17:22 · Личное сообщение · #28
Relayer
Кстати, про TLS не пояснишь случайно?
| Сообщение посчитали полезным: |
Ранг: 41.9 (посетитель) Активность: 0.02↘0 Статус: Участник Author of EXECryptor
|
Создано: 03 апреля 2006 17:25 · Личное сообщение · #29
NullSession пишет:
TLS не пояснишь случайно
что именно?
| Сообщение посчитали полезным: |
Ранг: 62.8 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 03 апреля 2006 19:58 · Личное сообщение · #30
1) ну с какого дуба ты их добавляешь в программу?
2) вообще в нормальных случаях что они делают
Имеются ввиду TLS-callback функции, конечно. Кстати, почему-то LoadLibrary на Dll с Tls'ом не идёт.
| Сообщение посчитали полезным: |