Сейчас на форуме: kris_sexy, ==DJ==[ZLO], Wenzel (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› Помогите разобраться что за пакер !
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 18.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 марта 2006 01:08
· Личное сообщение · #1

00400000 00001000 ZForever 0 PE header
00401000 000C4000 ZForever 0 .text
004C5000 0009E000 ZForever 0 .data
00563000 00001000 ZForever 0 .tls
00564000 00001000 ZForever 0 .rdata
00565000 00013000 ZForever 0 55mfd40.
00578000 00003000 ZForever 0 .edata
0057B000 00061000 ZForever 0 .rsrc
005DC000 00011000 ZForever 0 szlmy5se
005ED000 00081000 ZForever 0 icdh9lou
0066E000 00101000 ZForever 0 b569e8ae

www.bestzvit.com.ua




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 30 марта 2006 01:17 · Поправил: Red Bar0n
· Личное сообщение · #2

FockuS
98% вероятности это exe cryptor тут на форуме базы к peid были скачай и убЕдись ;)
add
hxxp://www.exelab.ru/f/action=vthread&forum=3&topic=2413&p age=0#24 вот тут ;)



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 30 марта 2006 10:22
· Личное сообщение · #3

не 99 а 100.. это он..

-----
Shalom ebanats!




Ранг: 153.9 (ветеран)
Активность: 0.120
Статус: Участник
reborn

Создано: 30 марта 2006 11:20
· Личное сообщение · #4

Red Bar0n

Она защищена EXECryptor - ом. Имхо я всегда розличаю по секциям что это криптор, помоему больше не одна защита так не "срёт" туда

-----
~ the Power Of Reversing team ~




Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 марта 2006 11:44
· Личное сообщение · #5

Да, кстати, а какой код ExeCryptor ставит в TlsCallback? Просто палит отладчик, взаимодействия с потоками программы нет?



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 30 марта 2006 13:29
· Личное сообщение · #6

> Да, кстати, а какой код ExeCryptor ставит в TlsCallback?
> Просто палит отладчик, взаимодействия с потоками программы нет?
вспомнилось интервью Релаера со строк про ТЛС =)

-----
Shalom ebanats!




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 30 марта 2006 13:47
· Личное сообщение · #7

Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь!



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 марта 2006 17:13
· Личное сообщение · #8

pavka пишет:
Больше на маскировку похоже! Хотя какая разница пугани его отладчиком да узнаешь!



Какая маскировка! 100% криптор.



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 марта 2006 17:38
· Личное сообщение · #9

SLV
Не нашёл я в его интервью ни слова про Tls.
FockuS
Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 30 марта 2006 17:54
· Личное сообщение · #10

agentru
Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того?
Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое!



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 марта 2006 19:13
· Личное сообщение · #11

pavka пишет:
Может ты и версию скажешь? С чего такая увереность? Ну а если даже и так, что из того?
Судя по тому хламу что валяется на Фтпшнике вряд ли там что то особо новое!


Версию а ты сможешь? я нет. А уверенность потому как эту прогу копал один знакомый и он ошибиться ну никак немог.




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 31 марта 2006 02:44
· Личное сообщение · #12

В tls никакого необратимого функционала быть не может, иначе бы это не работало под 95/98/ME
Так что максимум проверки на отладчик и целостность.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 31 марта 2006 03:04 · Поправил: Asterix
· Личное сообщение · #13

NullSession пишет:
Не нашёл я в его интервью ни слова про Tls.


плохо искал



Ранг: 41.9 (посетитель)
Активность: 0.020
Статус: Участник
Author of EXECryptor

Создано: 31 марта 2006 04:19
· Личное сообщение · #14

DrGolova

а ты мозгами пораскинь что мешает под 9х пойти по другой ветке?



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 31 марта 2006 04:28
· Личное сообщение · #15

NullSession пишет:
Если это ExeCryptor, то OllyDbg запустит файл и он завершится ещё до начала отладки.


Это только если не предпринять мер противодействия неправильному ходу событий



Ранг: 18.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 31 марта 2006 22:33
· Личное сообщение · #16

Asterix OllyDbg его запускает только через Shift+F9
Испытаю на exe cryptor



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 01 апреля 2006 08:59
· Личное сообщение · #17

FockuS пишет:
OllyDbg его запускает только через Shift+F9

Что есть Shift+F9. Attach что ли ? У меня нет такой комбинации -
наверное плюг какой-то ...



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 01 апреля 2006 10:54
· Личное сообщение · #18

Asterix
Asterix пишет:
Это только если не предпринять мер противодействия неправильному ходу событий

Плагин заюзать?



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 01 апреля 2006 12:09
· Личное сообщение · #19

NullSession пишет:
Плагин заюзать?


Как вариант, но есть и другие интересные методы



Ранг: 32.4 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 02 апреля 2006 12:10
· Личное сообщение · #20

tundra37 пишет:
Что есть Shift+F9

Проход через ошибки



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 02 апреля 2006 19:13
· Личное сообщение · #21

Asterix
Буду признателен, если скажешь какие именно.
t3stament01
В смысле проход через исключения? Хотя да, одно и то же.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 03 апреля 2006 12:28
· Личное сообщение · #22

Есть полно методов и примочек для ExeCryptorа что можно не парится с Tls! и System breakpoint!
Хотя поимать его в отладчике это еще не все! Но на цивильных прогах редко пользуют все опции!
К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX!




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 апреля 2006 14:25 · Поправил: Hellspawn
· Личное сообщение · #23

pavka пишет:
К примеру с DiE 0.4b by ~Hellsp@wN снимается за пять минут не сложнее чем UPX!


дык там не одной галки то и не стоит...
просто критически участки пошифрованы и всё
и в следующей версии я откажусь от ехекруптора... (ложные срабатывания антивиря)

ну на счёт не сложнее чем с упх =) это кому как...

-----
[nice coder and reverser]




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 03 апреля 2006 15:27
· Личное сообщение · #24

Hellspawn
дык там не одной галки то и не стоит..
И при этом запусти распакованый и протекченый и ощути разницу!
ну на счёт не сложнее чем с упх =)
При таких опциях не сложнее, у меня заняло не более 5 минут!



Ранг: 41.9 (посетитель)
Активность: 0.020
Статус: Участник
Author of EXECryptor

Создано: 03 апреля 2006 15:51
· Личное сообщение · #25

Hellspawn пишет:
ложнге срабатывания антивиря


а ты купить не пробовал? может быть тогда и срабатываний AV не было бы?



Ранг: 153.9 (ветеран)
Активность: 0.120
Статус: Участник
reborn

Создано: 03 апреля 2006 16:40
· Личное сообщение · #26

Relayer

Опять реклама...

Сорри за оффтоп.

-----
~ the Power Of Reversing team ~




Ранг: 41.9 (посетитель)
Активность: 0.020
Статус: Участник
Author of EXECryptor

Создано: 03 апреля 2006 17:10 · Поправил: Relayer
· Личное сообщение · #27

newborn

при чем здесь реклама? он на каждом углу ноет о ложных срабатываниях. так вот нех тыренным софтом пользоваться тогда и ложных срабатываний не будет. так что с консерваторией все в порядке. просто музыку надо уметь играть а не плагиатить



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 03 апреля 2006 17:22
· Личное сообщение · #28

Relayer
Кстати, про TLS не пояснишь случайно?



Ранг: 41.9 (посетитель)
Активность: 0.020
Статус: Участник
Author of EXECryptor

Создано: 03 апреля 2006 17:25
· Личное сообщение · #29

NullSession пишет:
TLS не пояснишь случайно


что именно?



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 03 апреля 2006 19:58
· Личное сообщение · #30

1) ну с какого дуба ты их добавляешь в программу?
2) вообще в нормальных случаях что они делают
Имеются ввиду TLS-callback функции, конечно. Кстати, почему-то LoadLibrary на Dll с Tls'ом не идёт.


. 1 . 2 . >>
 eXeL@B —› Крэки, обсуждения —› Помогите разобраться что за пакер !
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати