Сейчас на форуме: bartolomeo, Adler (+5 невидимых)

 eXeL@B —› Софт, инструменты —› Import REConstructor 1.7 FINAL
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 22 февраля 2008 13:11
· Личное сообщение · #1

MackT
Author website http://www.tuts4you.com/forum/showtopic=6410
Description This tool is designed to rebuild imports for protected/packed Win32 executables. It reconstructs a new Image Import Descriptor (IID), Import Array Table (IAT) and all ASCII module and function names. It can also inject into your output executable, a loader which is able to fill the IAT with real pointers to API or a ripped code from the protector/packer (very useful against emulated API in a thunk).

Sorry but this tool is not designed for newbies, you should be familiar a bit with manual unpacking first (some tutorials are easy to find on internet).

Features:

- Imports
- An original tree view
- 2 different methods to find original imports (by IAT and/or API calls)
- A *FULL* complete rebuilder (including a new fresh IAT)

- Loader
- An analyzer and ripper of redirected API code
- An injected loader code to support mix of imports + ripped code in a thunk
- A heuristic relocator

- Tracers
- 3 default tracers (disasm, hook & ring3) to find APIs in redirected code
- A plugin interface to develop your own tracers

- Misc
- Support ALL 32/64bits Windows (9x, ME, NT, 2k, XP and Vista32/64)
- An export renormalizer for Win9x/ME (ala Icedump)
- A built-in coloured disasm/hex-viewer to analyze the redirected code
- A built-in dumper
- Support almost all known antidump tricks

www.tuts4you.com/request.php?415




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 22 февраля 2008 13:39
· Личное сообщение · #2

Добавлю, что это не новая версия ImpRec'а, а пропатченная версия 1.6.

Changes in Version 1.7:

- Fixed RestoreLastError API set to SetLastError for WinXP/Vista compatibility (MaRKuS_TH-DJM)
- user32.dll is always read from the system, prevents a crash from corrupted PE of user32.dll (MaRKuS_TH-DJM)
- Latest version of psapi.dll (6.0.6000.16386) included
- Fixed Vista64 crash bug (jstorme)
- GUI modified and improved (based upon Fly's modification)
- Updated/corrected plugins and deleted dups



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 22 февраля 2008 14:07
· Личное сообщение · #3

kioresk пишет:
Добавлю, что это не новая версия ImpRec'а, а пропатченная версия 1.6.

Может быть это распакованая патченая версия флая Но плугов там богато для не самых хилых протов..
.00400000: 4D 5A 40 00-01 00 00 00-02 00 04 00-FF FF 02 00 MZ@   
.00400010: 40 00 00 00-0E 00 00 00-1C 00 00 00-00 00 00 00 @
.00400020: 57 69 6E 33-32 20 6F 6E-6C 79 21 0D-0A 24 0E B4 Win32 only! $ ┤
.00400030: 09 BA 00 00-1F CD 21 B8-01 4C CD 21-40 00 00 00 ║ ═!╕ L═!@
.00400040: 50 45 00 00-4C 01 04 00-34 19 20 3F-5B 4C 6F 72 PE L 4 ?[Lor
.00400050: 64 50 45 5D-E0 00 0F 01-0B 01 06 00-00 C0 04 00 dPE]α └




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 22 февраля 2008 14:47 · Поправил: kioresk
· Личное сообщение · #4

Это да, в комплекте идет 60 плагинов:

1. ACProtect #1
2. ACProtect #2
3. ACProtect #3
4. Alex Protector
5. Armadillo 2.6
6. ASProtect 1.22
7. ASProtect 1.23 rc4
8. ASProtect 1.2x Emul API #1
9. ASProtect 1.2x Emul API #2
10. ASProtect 1.2x
11. ASProtect 1.3
12. ASProtect 2.xx
13. CoolCrypt
14. Cryptocrack's PE Protector
15. Excalibur
16. ExeCryptor
17. EXEStealth275
18. Expressor 1.5.x
19. ExtOverlay
20. GoatsPEMutilator16
21. Krypton 0.4 - 0.5 #1
22. Krypton 0.4 - 0.5 #2
23. Krypton 0.5
24. Morphine
25. NTKrnl Protector 0.1.x
26. Null
27. Obsidium #1
28. Obsidium #2
29. Obsidium #3
30. Obsidium 1.3
31. PE123
32. PECompact 2.7.x
33. PELock 1.06 (regged)
34. PELock 1.0x
35. Perplex101
36. PESpin
37. PESpinPlugin
38. PrivateExeProtector 1.8
39. Privilege
40. Protection Plus 4.x
41. RLPack 0.7
42. RLPack 0.7.x
43. RLPack 0.x
44. RLPack 1.16
45. RLPack 1.18
46. SDProtector 1.12
47. SVK Protector #1
48. SVK Protector #2
49. tELock 0.71
50. tELock 0.92
51. tELock 0.98 #1
52. tELock 0.98 #2
53. tELock 0.98 #3
54. tELock 0.98 #4
55. tELock 0.98 #5
56. tELock 0.99
57. tELock 0.9x
58. TPP
59. VisualProtect
60. Yoda Crypter 1.02




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 22 февраля 2008 15:04
· Личное сообщение · #5

kioresk пишет:
в комплекте идет 60 плагинов

Даже есть сорцы к некоторым
-----------
Интересуюсь без "козы" на пальцах, когда последний раз юзали плуги..

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 22 февраля 2008 16:09 · Поправил: kioresk
· Личное сообщение · #6

Верно подметил, сейчас плагины не так актуальны, как раньше, поскольку есть более простое и гибкое решение — скрипты.

Сам последний раз плагином пользовался больше года назад.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 22 февраля 2008 16:35
· Личное сообщение · #7

kioresk пишет:
56. tELock 0.99


У меня другой вопрос: кто-нибудь может этой версией пакера поделиться?




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 22 февраля 2008 17:06
· Личное сообщение · #8

Gideon Vi пишет:
kioresk пишет:
56. tELock 0.99

У меня другой вопрос: кто-нибудь может этой версией пакера поделиться?

держи:
dump.ru/files/o/o434558973/




Ранг: 133.2 (ветеран), 44thx
Активность: 0.120
Статус: Участник
bbs.pediy.com

Создано: 23 февраля 2008 17:18
· Личное сообщение · #9

Import Reconstructor v1.7a

- Misc
- Fixed Win2K crash, AllocConsole was replaced with ActivateActCtx (jstorme)


www.tuts4you.com/download.php?view.415



Ранг: 135.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 23 февраля 2008 20:17
· Личное сообщение · #10

[off]
простите, а чем отличается tELock 0.99 от 0.98?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 24 февраля 2008 04:04
· Личное сообщение · #11

alexey_k пишет:
простите, а чем отличается tELock 0.99 от 0.98?


сие есть тайна Судя по показаниям peid есть ещё 1,0 приватный, но мне не попадался



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 24 февраля 2008 04:54
· Личное сообщение · #12

Gideon Vi пишет:
ещё 1,0 приватный, но мне не попадался

есть еще XXX




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 24 февраля 2008 18:10
· Личное сообщение · #13

Неплохо кстати импортрек пофиксили...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 26 февраля 2008 08:56
· Личное сообщение · #14

Bronco пишет:
Неплохо кстати импортрек пофиксили...


Вообще MackT умница, после импрека уже никакие тулзы для восстановления импорта не воспринимаются серьезно... ИМХО

-----
aLL rIGHTS rEVERSED!





Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 26 февраля 2008 12:35
· Личное сообщение · #15

да, теперь не надо так часто вручную вписывать начало таблицы импорта после скрипта Volx

-----
Ламер - не профессия :))




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 26 февраля 2008 21:57
· Личное сообщение · #16

что-то не понятно, макт вернулся за разработку или это реверсеры код дописывают?



Ранг: 78.8 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 26 февраля 2008 22:05
· Личное сообщение · #17

Av0id пишет:
что-то не понятно, макт вернулся за разработку или это реверсеры код дописывают?


правый нижний угол ссылка на tuts4you ни о чем не говорит?




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 26 февраля 2008 23:09
· Личное сообщение · #18

DaRKSiDE пишет:
после импрека уже никакие тулзы для восстановления импорта не воспринимаются серьезно

Дык...чтоб пересчитать наличие инструмента, для этих задач, , пальцев на одной руке будет многовато...
А вот наши, всё же краше...
//Мну про QUnpack

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 27 февраля 2008 04:36
· Личное сообщение · #19

Av0id пишет:
что-то не понятно, макт вернулся за разработку или это реверсеры код дописывают?

Дописываю ;) Китайцы еще парочку выложили...




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 27 февраля 2008 09:44
· Личное сообщение · #20

pavka пишет:
Дописываю ;)


Дописываешь?

pavka пишет:
Китайцы еще парочку выложили...


Дык кидал бы сразу сюда - у них пока что сольёшь



Ранг: 196.0 (ветеран), 72thx
Активность: 0.140.02
Статус: Участник

Создано: 27 февраля 2008 11:24
· Личное сообщение · #21

kioresk пишет:
26. Null

Кто-нибудь знает для чего этот плагин?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 27 февраля 2008 11:56
· Личное сообщение · #22

Djeck пишет:
Кто-нибудь знает для чего этот плагин?


мей би пустышка - как пример?




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 27 февраля 2008 11:57
· Личное сообщение · #23

Djeck
Это пустышка. Просто сканпелировали темплейт из сдк и воткнул в плагины. он ниче не делает

-----
iNTERNATiONAL CoDE CReW




Ранг: 22.5 (новичок)
Активность: 0.020
Статус: Участник

Создано: 27 февраля 2008 15:48
· Личное сообщение · #24

Переложите куда нибудь если можно.




Ранг: 60.7 (постоянный), 12thx
Активность: 0.040
Статус: Участник
KpTeaM

Создано: 28 февраля 2008 08:52
· Личное сообщение · #25

hxxp://dump.ru/files/o/o7881852994/
или
hxxp://rapidshare.com/files/95136037/ImpREC_17a.rar




Ранг: 88.4 (постоянный)
Активность: 0.080
Статус: Участник

Создано: 08 марта 2008 07:26
· Личное сообщение · #26

Обновился сабж до версии 1.7b
rapidshare.com/files/97890013/ImpREC_1.7b.rar.html




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 марта 2008 09:39 · Поправил: Archer
· Личное сообщение · #27

VaZeR
Написал бы, что там поменялось то.

Уже нашёл:
- Misc
- Fixed invalid API bug in user32.dll on Windows 98 (jstorme)
- Modified code to improve support for discardable/unreadable sections (jstorme)
- Fixed ImageBase problem with DLL's when "Use PE Header from Disk" is checked (jstorme)
- Added an "ImpREC Classic" looking version





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 марта 2008 12:32
· Личное сообщение · #28

VaZeR
А официальный источник не лучше разве?
www.tuts4you.com/request.php?415

-----
Computer Security Laboratory





Ранг: 133.2 (ветеран), 44thx
Активность: 0.120
Статус: Участник
bbs.pediy.com

Создано: 10 марта 2008 15:54
· Личное сообщение · #29

Import REConstructor 1.7c

- Fixed bug introduced in 1.7b when DLL's have discardable sections (jstorme)

tuts4you.com/download.php?view.415



Ранг: 22.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 10 марта 2008 16:38
· Личное сообщение · #30

Одни баги фиксят, другие добавляют


. 1 . 2 . >>
 eXeL@B —› Софт, инструменты —› Import REConstructor 1.7 FINAL
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати