Сейчас на форуме: zds, kris_sexy (+6 невидимых)

 eXeL@B —› Крэки, обсуждения —› непонятки с Neolite 2.0 в программе NetInfo
Посл.ответ Сообщение

Ранг: 53.8 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 08 ноября 2006 06:55
· Личное сообщение · #1

Скачал недавно программу NetInfo. Программа содержит полезные тузлы для сетки собранные вместе.
Скачать можно тут:
netinfo.tsarfin.com/downloads/netinfo.zip
вес: 1,6 метра.

Установил прогу. Грянул PEiD'ом. Упаковщит Neolite 2.0
Начал распаковку вручную.Тут проблема в следующем. Насколько я понял OEP находится по адресу:004258D7
Снял дамп, восстановил импорт. PEiD пишет:Microsoft Visual C++ 7.0 Method2
Но при запуске в Olly DBG олька ругается говорит, что файл возможно упакован. Снял упаковщик вроде верно, даже статьи здесь про Neolite перечел.Все вроде верно. Может что с РЕ заголовком? Или ОЕР нето?




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 08 ноября 2006 07:11
· Личное сообщение · #2

dimaxmaster

Дальше то, проблема какая?
Тебе не нравится мессага?



Ранг: 53.8 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 08 ноября 2006 07:18
· Личное сообщение · #3

NIKOLA пишет:
Дальше то, проблема какая?
Тебе не нравится мессага?


Странновато, что она выводится, по идее не должна. Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не остановиться, поэтому прогу трудно исследовать.Логично подумать, что что-то скорее всего с РЕ заголовком, на него олька и ругается, но возможно я ОЕР не правильно нашел!




Ранг: 116.7 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 08 ноября 2006 08:04
· Личное сообщение · #4

dimaxmaster, олька глючит видимо. ОЕП ты нашёл верно. Не знаю поможет ли тебе, но активируй на всякий случай опцию "Skip compressed code warning and..." в Olly Advanced.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 ноября 2006 08:12
· Личное сообщение · #5

Смотря чо Олька говорит, если EntryPoint outside of code section, забей болт. В принципе тут будут фишки типа того, что анализ сохраняться не будет. Чтобы поправить, поменяй в заголовке SizeOfCode на весь размер файла.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 08 ноября 2006 08:32
· Личное сообщение · #6

dimaxmaster
Neolite 2.0 древний пакер к тому же платный врядли сейчас подобным дерьмом пакуют, тем более сетевые проги ! Скорей всего ты неправильно распаковал!



Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 08 ноября 2006 08:54 · Поправил: BoOMBoX
· Личное сообщение · #7

to dimaxmaster:
если есть возможность, можешь глянуть мой распакованный вариант, будут ли с ним такие же траблы:
http://slil.ru/23373314 http://slil.ru/23373314



Ранг: 22.0 (новичок)
Активность: 0.010
Статус: Участник

Создано: 08 ноября 2006 09:30
· Личное сообщение · #8

там импорт здоровый, функций 700, наверное в импреке ты маленький размер поставил... и не всё восстановил. Я на jmp EAX сдампил, потом импорт. Запустилось нормально.




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 08 ноября 2006 14:24
· Личное сообщение · #9

pavka пишет:
древний пакер

Где только откопали,археологи?
Попадалось как то давно упакованых им,всего две проги,сам пакер и NeoTracePro.ОЕР на апаратный(hr esp-4) ловиться,в дампе последнюю секцию (пакера),можно удалить.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 53.8 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 09 ноября 2006 01:07
· Личное сообщение · #10

Mifodix
варнинг можно отключить, но с бряками проблемы остаются

Archer
Полезный совет, но какой должен быть SizeOfCode?Это сумма SizeOfInitializedData+SizeOfUninitializedData или какая?

fix200
а какой нужно размер?

BoOMBoX/TSRh
скачаю гляну, tnks



Ранг: 26.9 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 09 ноября 2006 06:34
· Личное сообщение · #11

Если инлайнить будешь - обрати внимание на оверлей, при цеплянии новой секции можешь убить, так что подумай И ещё нужно VirtualProtectEx отрубить...




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 09 ноября 2006 06:53
· Личное сообщение · #12

dimaxmaster
При загрузке файла SizeOfCode не влияет особо вроде, поставь его равным размеру файла ну или чтобы хотя бы покрыло нужную секцию (вторую секцию, полагаю).




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 09 ноября 2006 07:01
· Личное сообщение · #13

dimaxmaster пишет:
...Меня пока больше волнует то, что после этой мессаги олька ругается и на бряки, которые я пытаюсь ставить,т.е. грит шо бряк не в чем-то и ставите на свой страх и риск. И после F9 может на бряках вообще не ...


можно ольку пропатчить и всё норм будет тока это на свой страх и риск, могу даже место
подсказать...

-----
[nice coder and reverser]




Ранг: 53.8 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 09 ноября 2006 08:11
· Личное сообщение · #14

Archer
спасибо за совет, нашел свою ошибку, надо было поменять значение в PE BaseofCode - на нем и ругалась олька. Теперь и с бряками все в порядке

Hellspawn
Не ольку патчить не хочу, нашел свою ошибку в РЕ и олька работает на ура


 eXeL@B —› Крэки, обсуждения —› непонятки с Neolite 2.0 в программе NetInfo
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати