Сейчас на форуме: padad42664, kris_sexy, site-pro, vasilevradislav (+6 невидимых) |
eXeL@B —› Крэки, обсуждения —› господа, опознайте протектор |
Посл.ответ | Сообщение |
|
Создано: 15 июня 2007 01:59 · Личное сообщение · #1 собственно, peid определяет как asprotect 1.23, но я что-то почитал статейки про аспр, и смущает меня то, что принцип там описанный, несколько сложнее, чем есть на деле, да и аспровые стрипперы распаковывать отказываются. Что имеем на практике: начало похоже на аспротект, при распаковке протектор проверяет на дебаггеры (у меня почемуто не работает даже в оле с хайдом), кидает исключения, плодит кучу килобайтных секций, в которые разбрасывает свой код. Образ после распаковки на удивление чистый, даже секция импорта нетронутая лежит, единственное - некоторые переходы на таблицу импорта заменяются на вызов своей "виртуальной машины", если это можно так называть, т е типа так call near ptr 14C0000h db 26h [дальше код как обычно] call всегда один и тот же, отличается только опкод после него. Вызов эмулирует вызов из таблицы импорта, (через getProcAddr скорее всего) причем эмулируемые функции из таблицы даже не потерты, код эмуляции разбросан по секциям и добротно перемешан с мусором. Потыренных байтиков не замечено. Так вот, это такой старый аспротект, или новый аспак, или что-то другое ? |
|
Создано: 15 июня 2007 02:05 · Личное сообщение · #2 |
|
Создано: 15 июня 2007 02:20 · Личное сообщение · #3 |
|
Создано: 15 июня 2007 03:29 · Личное сообщение · #4 |
|
Создано: 15 июня 2007 03:38 · Личное сообщение · #5 |
|
Создано: 15 июня 2007 08:25 · Личное сообщение · #6 |
eXeL@B —› Крэки, обсуждения —› господа, опознайте протектор |