Сейчас на форуме: kris_sexy, ==DJ==[ZLO] (+6 невидимых)

 eXeL@B —› Крэки, обсуждения —› Novex Guardant Stealth 2
Посл.ответ Сообщение

Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 00:20
· Личное сообщение · #1

dll защищена этим протектором. (есть в наличии строки "\\.\NVKEY95.VXD" в теле dll.
При отладке OllyDbg или софтайсом оба падают или падает прога которая использует эту dll.
Дамп ключа имеется (рабочий).
вопрос как распаковать dll ?

Нужно ли искать АПИ функции Гварданта? Никак не смог найти их. (по статье inferno0)

дабы нужна подсказка в каком направлении копать и какие под собой держать инструменты



Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 00:24
· Личное сообщение · #2

у Гвардант есть апи функция "nskDeCode". но неясно какой участок кода передать той функции для дешифровки?...




Ранг: 110.0 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 09 августа 2006 09:17
· Личное сообщение · #3

towa
Че за прога?

-----
Никто не знает столько, сколько не знаю я




Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 10:49 · Поправил: towa
· Личное сообщение · #4

вообще по теории какая ппрога значения не имеет




Ранг: 110.0 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 09 августа 2006 14:22
· Личное сообщение · #5

towa
вообще по теории какая ппрога значения не имеет
--
Как показывает жизнь одной теории не достаточно, нужна и практика.
Некоторые как роботы по шаблону ломают, шаг в лево, шаг в право, всё уже не могут.

P.S. Не всё так просто как кажется.

-----
Никто не знает столько, сколько не знаю я




Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 14:27
· Личное сообщение · #6

ну хотя бы советы. какие статьи почитать (за исключением текущего сайта) и инструментария..



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 09 августа 2006 14:32 · Поправил: nice
· Личное сообщение · #7

Satanael
твои посты флудовые на 100% -> предупреждение

Странно, раньше конверт распаковывался без проблем при наличии ключа, видать встроили какуюнить антиотладку... Попробуй плагины по скрытию ольки

Вообще я рааньше делал так:
проход на ОЕР
"тело конверта"
"расшифровщик"
"мусор" - по f4 я оказывался на этом месте, с уже расшифрованным телом ЕХЕ, дампил, прикручивал импорт и в перед

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 09 августа 2006 17:15
· Личное сообщение · #8

nice пишет:
Странно, раньше конверт распаковывался без проблем при наличии ключа, видать встроили какуюнить антиотладку...


совершенно согласен. под чутким руководством даже человек, держащий в руках отладчик второй раз в жизни, благополучно снимал конверт.

да, а кто сказал что там вообще конверт есть?

towa пишет:
Дамп ключа имеется (рабочий).


дамп памяти, или алгоритмы тоже есть?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 09 августа 2006 18:12
· Личное сообщение · #9

towa пишет:
но неясно какой участок кода передать той функции для дешифровки?...

Обычно(по теории - практики не имел) делают так : запускают программу с ключом и делают ее дамп. Получают прогу с расшифрованными кусками и она либо рабочая, либо там еще что-то доделывают.
Народ постоянно утверждает, что можно и без ключа конверт снять, но я не помню для каких это ключей конкретно. Если ключа нет, а есть дамп, то нужен полный эмулятор - с функцией шифровки , иначе конверт не снимется.



Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 20:05 · Поправил: towa
· Личное сообщение · #10

а каком конверте идет речь? или это то же самое что и упаквощик? я правильно понял?
То что в статье infern0 сказано насчте наличия строки SAAT. (или все это ерунда по сравнением с GS 2?)

Однако дамп я снимал все равно он такой же как и на диске.

2ssx
дамп памяти, или алгоритмы тоже есть?

дамп снял с настоящего ключа (по статье infern0 на larry)



Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2006 20:10 · Поправил: towa
· Личное сообщение · #11

забыл вам сказать самое главное: мне работоспособность программы не нужна. а только некоторый участок кода одной функции (то есть алгоритм этой функции) и не более ничего. то есть намного проще чем на самом деле!
вот!



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 09 августа 2006 21:44
· Личное сообщение · #12

towa пишет:
а каком конверте идет речь? или это то же самое что и упаквощик?

да конверт = упаковщику

towa пишет:
участок кода одной функции (то есть алгоритм этой функции)

тогда дампь ЕХЕ, запихивай его в IDA и анализируй, она спокойно проглотит дамп

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 3.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 августа 2006 12:20
· Личное сообщение · #13

2nice

а причем тут дамп EXE? функция то в dll имеется. Вообще я говорю о взломе dll, а не exe. (хотя принципиально ничем не отличается)



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 14 августа 2006 13:05
· Личное сообщение · #14

towa пишет:
(хотя принципиально ничем не отличается)

вот именно ;)

-----
Подписи - ЗЛО! Нужно убирать!



 eXeL@B —› Крэки, обсуждения —› Novex Guardant Stealth 2
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати