Сейчас на форуме: morgot, sashalogout (+3 невидимых)

 eXeL@B —› Софт, инструменты —› Hex-Rays IDA Pro 6.8 и 7.0 скачать бесплатно
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
Посл.ответ Сообщение

Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 декабря 2009 00:50 · Поправил: Модератор
· Личное сообщение · #1

IDA Pro 6.8 + All Decompilers Full Leak
https://mega.nz/#!3wsXSSqR!hDLuTpwk4jE8Wguwt-ohlyE_3ZlxOfZ4MX_TpN048K8
http://forum.exetools.com/showthread.php?t=17269

Релиз дистрибутивов из компаний, занимающихся безопасностью (APTguy, IDA 6.1 OS X, IDA 5.7 linux):
New IDA, please (re)distribute ASAP:
http://pastebin.com/r8fA3Vta
Ссылка больше не работает. Релиз можно найти в Google по ключевым словам: apt-surprise ida

Пароль: APT-APT_fuck_the_world_security!

От модератора: для особо непонятливых вынесено отдельно: не надо здесь канючить новые версии, как будут, так и появятся, персонально их вам никто не выкатит



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 14 июля 2011 21:54
· Личное сообщение · #2

tilib /? там есть вроде опция -d для дефайнов + семплы в пакете тоже есть.

-----
старый пень




Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 14 июля 2011 22:40
· Личное сообщение · #3

Короче почему с моим патчем падает я разобрался.
Оно падает не во время загрузки - распаковывает и грузит всё нормально, а при проверке рег. данных.
Если база была сохранена в состоянии когда на экране рег. инфо не видно (не начало файла) - падает не сразу, но падает.
Варианта два: или запатчить ещё один байт как gazlan написал, но при этом в шапке в Licensed to: будет мусор всякий (декрипт не с тем ключом), либо использовать решение из релиза - там в случае неудачного декрипта подставляется RSA ключ от релиза 5.5 (который патчился инсталлятором) - и всё будет показывать нормально.
Это только 5.5 касается.



Ранг: 15.5 (новичок), 6thx
Активность: 0.01=0.01
Статус: Участник

Создано: 14 июля 2011 23:00
· Личное сообщение · #4

Вопрос глупый, но меня это уже достало, поэтому все-таки спрошу. Вот есть в листинге, скажем, call sub_abcdef. При наведении курсора на sub_abcdef появляется простыня с содержимым этой функции - ну все в курсе, как это работает. В версии с традиционным гуем горизонтальное положение этой простыни не меняется в зависимости от того, был ли наведен курсор на s, a или, допустим, f. А в Qt-версии меняется - чем правее курсор, тем правее оказывается простыня. Не знаю, как там на широкоформатных мониках, но на моем монике, если специально не прицеливаться, часть простыни с листингом может оказаться отрезанной правым краем экрана. Можно как-нибудь сделать так, чтобы Qt-версия вела себя в этом отношении аналогично версии со старым гуем?



Ранг: 9.6 (гость), 2thx
Активность: 0.010
Статус: Участник

Создано: 14 июля 2011 23:18 · Поправил: VoLT
· Личное сообщение · #5

BoRoV пишет:
Останавливаем анализ, меняем компилятор вручную, выгружаем те сигнатуры и загружаем свои, и запускаем анализ дальше, или реанализ.

Ну эт понятно ...
Со строками BSTR осталась та же беда - ну да бог с ней



Ранг: 481.4 (мудрец), 109thx
Активность: 0.180
Статус: Участник
Тот самый :)

Создано: 14 июля 2011 23:21
· Личное сообщение · #6

r_e пишет:
tilib /? там есть вроде опция -d для дефайнов + семплы в пакете тоже есть.

Я знаю что там -d есть, но она для того чтобы руками задать один конкретный дефайн типа:
-d_WIN32_
A должен быть способ заюзать файлы vc32.cfg, bcc32.cfg и прочие. В которых уже забиты все нужные дефайны.

-----
Реверсивная инженерия - написание кода идентичного натуральному





Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 14 июля 2011 23:41 · Поправил: reversecode
· Личное сообщение · #7

cfg файлы это параметры для утилиты, которые ты можешь задавать в коммандной строке

Hexxx пишет:
A должен быть способ заюзать файлы vc32.cfg, bcc32.cfg и прочие. В которых уже забиты все нужные дефайны

-@... parse a response file with switches

без '-' попробуй
@vc32.cfg
к примеру

tilib.exe @vc32.cfg -c -hfile.h file.til
все работает

VoLT
используй IDR для анализа и генерации idc
а потом idc накладывай в IDA
разбор облегчится намного

| Сообщение посчитали полезным: VoLT

Ранг: 481.4 (мудрец), 109thx
Активность: 0.180
Статус: Участник
Тот самый :)

Создано: 15 июля 2011 00:26
· Личное сообщение · #8

reversecode пишет:
-@... parse a response file with switches

Error: bad switch -@

-----
Реверсивная инженерия - написание кода идентичного натуральному





Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 15 июля 2011 09:20 · Поправил: gazlan
· Личное сообщение · #9

cppasm пишет:Варианта два: или запатчить ещё один байт как gazlan написал, но при этом в шапке в Licensed to: будет мусор всякий (декрипт не с тем ключом), либо использовать решение из релиза

Вариантов ровно один

"Мусор" зависит от корректности версии IDA, которая была использована при создании базы. А вот работать с базами от китайской UNiQUE без обоих дополнительных патчей не удастся. Без первого не открыть базу, без второго - не работает, например, поиск.

Кстати, вот еще по теме (не проверял): http://forum.exetools.com/showpost.php?p=73526&postcount=48

ajron
I've written a small "plugin" for Idapro 6.1 to fix a problem with blacklisted databases. Just copy it to the ida plugins folder and enjoy loading old databases


7ab0_15.07.2011_EXELAB.rU.tgz - dbfix.zip



Ранг: 74.1 (постоянный), 34thx
Активность: 0.030
Статус: Участник

Создано: 15 июля 2011 10:10
· Личное сообщение · #10

Плагин питона в 6.1 не хочет грузится. Кто то еще сталкивался с этим?
Пишет что python.plw не найден, хотя он есть



Ранг: 33.4 (посетитель), 24thx
Активность: 0.020
Статус: Участник

Создано: 15 июля 2011 10:21 · Поправил: redlord
· Личное сообщение · #11

Rustem

если это RDW релиз, то
в nfo написано как исправить это

| Сообщение посчитали полезным: Rustem

Ранг: 123.0 (ветеран), 10thx
Активность: 0.060
Статус: Участник

Создано: 15 июля 2011 11:19
· Личное сообщение · #12

Мне кажется что уже пора создать и перейти в новую ветку: IDA Pro Advanced 6.1 with Hex-Rays 1.5
А то получается что все в кучу.
Что думают уважаемые администраторы?

-----
.[ rE! p0w4 ].


| Сообщение посчитали полезным: [Nomad]


Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 15 июля 2011 11:36
· Личное сообщение · #13

да лучше бы эту переименовать




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 15 июля 2011 11:39 · Поправил: reversecode
· Личное сообщение · #14

зачем переименовывать?
разделить ее можно?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 15 июля 2011 11:43
· Личное сообщение · #15

Переименовал, шапку править было лень. Разделять/мёржить топики нельзя.



Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 15 июля 2011 20:23 · Поправил: cppasm
· Личное сообщение · #16

Посидел немного - навёл красивости
Последния версия фикса: http://www.multiupload.com/TMGDD10XOA
Для баз созданных каржеными версиями IDA (с валидным ключом) - пишет рег инфо на которое был ключ, для патченных (5.5, 6.1 китайская + доработка exelab) - вместо имени пользователя пишет "public"
Базы проверялись от 5.2, 5.5 и 6.1 exelab edition - всё открывается и работает, поиск тоже (писали что бывают проблемы).
Если кто будет сравнивать с оригиналом - изменения в коде там в одном месте (байт 16), просто пришлось убить один релок - из-за этого остальные сдвинулись в таблице и различий больше если сравнивать бинарно.

gazlan пишет:
Кстати, вот еще по теме (не проверял): http://forum.exetools.com/showpost.php?p=73526&postcount=48

На Win7 x64 вообще не грузится, IDA в лог ругается.
И по сути это то же самое что и фикс от RDW - патчит либы в памяти.
Только RDW свою dll-ку прицепили через импорт, а плаг грузится самой идой и без этого.

| Сообщение посчитали полезным: 4kusNick, Vamit, XQuader, Hexxx, _ruzmaz_, Vintersorg, obfuskator, Chrysalis

Ранг: 44.3 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 16 июля 2011 00:01
· Личное сообщение · #17

cppasm
А реально ли после конверта старой базы перебить ватермарки на нодовские ?



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 июля 2011 18:06
· Личное сообщение · #18

New version of dbfix plugin. I've added "Wrong user credentials" fix, to make possible to load databases with corrupted user credentials record in idb file (created with cracked ida 5.5 release). Plugin works perfectly with new eset ida version (non cracked or cracked). Plugin is only for 32-bit version of Idapro. Just copy it to the ida plugins folder, and don't add it to plugins.cfg.

-->http://www.multiupload.com/KFMLELZSHU<--

From ajron[exetools]

0b25_16.07.2011_EXELAB.rU.tgz - dbfix2.zip




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 17 июля 2011 04:31
· Личное сообщение · #19

adfamily пишет:
From ajron[exetools]


ajron
Senior Member

New version I've added support for ida64 but I have no wrong database to test it. I've also pack it like version 1 to get rid off false positive alert of memo-5 antivirus


adba_17.07.2011_EXELAB.rU.tgz - dbfix3.zip



Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 июля 2011 20:18
· Личное сообщение · #20

А у кого есть Hexrays for ARM? Поделитесь пожалуйста!




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 19 июля 2011 13:49 · Поправил: reversecode
· Личное сообщение · #21

кинте исходники сюда
http://forum.exetools.com/showpost.php?p=74089&postcount=131
посмотрим что они там патчат

add
ааа
так они только патчат, ключ не подменяют..


cppasm пишет:
А ключ в принципе и не надо подменять.
Достаточно патча для открытия любых баз (даже с перебитыми ключами RSA), при условия наличия валидного ключа на саму IDA

я знаю,я об этом уже говорил
но интересно было глянуть как и что они патчат
у Sp0Raw меньше по коду получается



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 19 июля 2011 14:38
· Личное сообщение · #22

reversecode пишет:
кинте исходники сюда

сам патч в байтах в массиве patch_61[], надо разбираться


e6f5_19.07.2011_EXELAB.rU.tgz - dbfix_src.zip




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 20 июля 2011 02:02
· Личное сообщение · #23

Обновил шапку, убрал битые ссылки.
Если есть проверенный патч без лишних движений (плагинов) - пишите, добавлю.

-----
EnJoy!


| Сообщение посчитали полезным: 4kusNick

Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 20 июля 2011 11:33 · Поправил: cppasm
· Личное сообщение · #24

reversecode пишет:
так они только патчат, ключ не подменяют..

А ключ в принципе и не надо подменять.
Достаточно патча для открытия любых баз (даже с перебитыми ключами RSA), при условия наличия валидного ключа на саму IDA.

Jupiter пишет:
Если есть проверенный патч без лишних движений (плагинов) - пишите, добавлю.

Вот это моё творение вроди работает со всеми базами, включая базы от китайской 6.1:
http://www.multiupload.com/TMGDD10XOA
Но это не патч, а сразу патченные либы.




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 20 июля 2011 18:05
· Личное сообщение · #25

cppasm пишет:
Вот это моё творение вроди работает со всеми базами, включая базы от китайской 6.1:


Вопрос:
в патченных либах применён такой метод: Datarescue IDA pirated .idb database?

-----
EnJoy!





Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 20 июля 2011 18:27
· Личное сообщение · #26

хак от Sp0Raw тоже работает без проблем
вот только его хак и ключик перебивает в самой idb
а ваши? пишут в базы idb ключи от eset?)



Ранг: 72.1 (постоянный), 30thx
Активность: 0.050
Статус: Участник

Создано: 20 июля 2011 23:26
· Личное сообщение · #27

Jupiter пишет:
Вопрос:в патченных либах применён такой метод: Datarescue IDA pirated .idb database?

Можно и проще - вычистить блеклист: список MD5 хешей, на которые ссылается данная (или похожая) процедура. Но не забывайте еще про проблему неподдерживаемости "русских" баз в "нерусской" ИДЕ и наоборот.



Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 21 июля 2011 12:31
· Личное сообщение · #28

Jupiter пишет:
в патченных либах применён такой метод: Datarescue IDA pirated .idb database?

Частично да, для баз от IDA с патченным ключом (5.5 к примеру) этого не достаточно.
Проверка по MD5 из чёрного списка убрана вообще, для баз от пачтенных IDA (там где ключ перебит) имя пользователя не расшифровывается - вместо него прописано "public", результат расшифровки заменяется на успешный.
Т.е. чёрный список не проверяется, если IDA была с валидным ключом - показывается на кого был ключ, если патченная - вместо имени пользователя "public".

reversecode пишет:
а ваши? пишут в базы idb ключи от eset?)

На создание новых баз патч не влияет - ключ будет от ESET, для старых обновлённых - ключ остаётся в базе тот с которым она была создана.




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 22 июля 2011 01:50
· Личное сообщение · #29

yagello пишет:
Можно и проще - вычистить блеклист: список MD5 хешей,

Чем же это тереть весь проще, чем патч в 1 байт?
В решении по моей ссылке указатель на список хэшей смещается на 1 байт - поэтому все хэши автоматически становятся невалидными из-за этой сдвижки.

cppasm
Добавил твои пропатченные либы в шапку.

-----
EnJoy!




Ранг: 102.0 (ветеран), 18thx
Активность: 0.070.02
Статус: Участник

Создано: 22 июля 2011 16:13
· Личное сообщение · #30

Пожалуйста, скажите где есть отдельно плагин hexrays 1.5? Спасибо!



Ранг: 73.7 (постоянный), 22thx
Активность: 0.040
Статус: Участник

Создано: 22 июля 2011 17:48
· Личное сообщение · #31

ksol пишет:
Пожалуйста, скажите где есть отдельно плагин hexrays 1.5? Спасибо!

Здесь торрент (можешь выбрать только hexrays)

| Сообщение посчитали полезным: ksol, Dart Sergius, sivorog
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 34 . 35 . >>
 eXeL@B —› Софт, инструменты —› Hex-Rays IDA Pro 6.8 и 7.0 скачать бесплатно
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати