Посл.ответ
Сообщение
Ранг: 1045.7 (!!!!) , 31thxАктивность: 0.57↘ 0 Статус: Участник
Создано: 06 августа 2011 04:34 · Личное сообщение · #1
The Enigma Protector 2.xx Unpacking + Devirtualizer by DizzY_D Fully defeating Enigma
http://www.file-upload.net/download-3640029/The-Enigma-Protector-2.xx-32bit-Unpacking---Devirtualizer-by-DizzY_D.rar.html
| Сообщение посчитали полезным: Gideon Vi , ClockMan , linhanshi , SReg , Dart Raiden , _ruzmaz_ , BAHEK , AKAB , antipod , obfuskator , 4kusNick , hlmadip , plutos , ff0h , yagello , stas_02 , pertican , arnix , Abraham
Ранг: 8.5 (гость), 4thxАктивность: 0.01↘ 0 Статус: Участник
Создано: 06 августа 2011 05:49 · Поправил: Модератор · Личное сообщение · #2
Thank for sharing
Edited by moderator: There is a "Good message" button, use it instead of posting Thank you messages
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 06 августа 2011 14:48 · Поправил: Nightshade · Личное сообщение · #3
Попробовал по тутору распаковать програмку до оеп дошел. Импорт тоже получил чистый. Но в ехе есть часть кода который идет в секцию энигмы. Причем это не вм. Чистый код, но в другой секции. Вот в этом коде дамп падает.
http://sderni.ru/78555
Кто видел такие вставки? Что это за фигня? Я б сказал, что это плагин для энигмы от Cerberus, но не уверен в этом...(хотя их защита точно есть и должна быть на функах чтения зашифрованных файлов и отправки пакетов в сеть)
| Сообщение посчитали полезным:
Ранг: 1131.7 (!!!!) , 447thxАктивность: 0.67↘ 0.2 Статус: Участник
Создано: 06 августа 2011 17:39 · Личное сообщение · #4
pavka , откуда дровишки? Хотелось бы со статьей ознакомиться, когда выйдет.
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 06 августа 2011 18:47 · Личное сообщение · #5
http://forum.tuts4you.com/showtopic=26896
| Сообщение посчитали полезным: Gideon Vi
Ранг: 516.1 (! ), 39thxАктивность: 0.28↘ 0 Статус: Участник
Создано: 06 августа 2011 21:17 · Личное сообщение · #6
Nightshade, дампим этот регион, куда идет вызов, прикручиваем новой секцией, меням все вызовы E8, что-то похожее было с армой (codesplicing)
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 06 августа 2011 22:11 · Поправил: Nightshade · Личное сообщение · #7
Нет. Эти куски и так в ехе. Смотри дамп
| Сообщение посчитали полезным:
Ранг: 568.2 (! ), 464thxАктивность: 0.55↗ 0.57 Статус: Участник оптимист
Создано: 07 августа 2011 02:15 · Личное сообщение · #8
0059D237> походу не восстановленая айпи.
0052E0A6>похож на код антидампа.
----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. | Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 07 августа 2011 03:54 · Личное сообщение · #9
Nightshade пишет: Я б сказал, что это плагин для энигмы от Cerberus, но не уверен в этом 0047C382: CERBERUS Error
0047C394: CERBERUS Init Ok
энигма похоже старенькая, полный комплект программы большой?
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 07 августа 2011 18:14 · Личное сообщение · #10
полный комплект около 4 гб. Ну или кусок файлов
http://files.mail.ru/ZNQ14R
| Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 08 августа 2011 05:07 · Личное сообщение · #11
Nightshade пишет: полный комплект около 4 гб. Ну или кусок файлов 4 это хорошо ))) А в этих кусках файла накрытого энигмой я так и не нашёл.
У кого есть различные версии энигмы, поделитесь пожалуйста, можно в личку.
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 08 августа 2011 18:23 · Личное сообщение · #12
rfonline.bin накрыт энигмой
| Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 18 августа 2011 22:32 · Личное сообщение · #13
Nightshade а чем ты вм восстановил?
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 19 августа 2011 07:45 · Поправил: Nightshade · Личное сообщение · #14
Тем же, что описанно в туторе
| Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 19 августа 2011 16:24 · Личное сообщение · #15
Можешь подробней рассказать я что-то на танке не въеду. Там кстати не все прыжки восстановлены.
Выложили фикс:
6dd1_19.08.2011_EXELAB.rU.tgz - Enigma Devirtualizer v1.1 by DizzY_D (15.08.2011).rar
| Сообщение посчитали полезным:
Ранг: 241.9 (наставник), 107thxАктивность: 0.14↘ 0.01 Статус: Участник
Создано: 19 августа 2011 19:27 · Поправил: Nightshade · Личное сообщение · #16
Какие прыжки не восстановленны?
Я так то понял в чем косяк.
Плаггин для энигмы использует иат энигмы. В распакованном файле иат естественно в другом месте и получается я падаю при попытке вызвать апи из девиртуализованного кода.
Ну и здесь косяк
Надо было бы пройтись UIF и было бы все ок. Я просто не знал что виртуализированный код будет использовать другую IAT
| Сообщение посчитали полезным:
Ранг: 13.0 (новичок), 2thxАктивность: 0.03↘ 0 Статус: Участник
Создано: 13 октября 2011 10:17 · Личное сообщение · #17
Чот я не пойму как ээтот плаг к ольке подключить?
| Сообщение посчитали полезным:
Ранг: 533.6 (! ), 232thxАктивность: 0.45↘ 0 Статус: Uploader retired
Создано: 13 октября 2011 10:21 · Личное сообщение · #18
matrix пишет: Чот я не пойму как ээтот плаг к ольке подключить? Это не плагин, это независимая длл. Посмотри мувик(если смотрел, то смотри внимательнее) как это использовать.
----- Лучше быть одиноким, но свободным © $me | Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 18 октября 2011 01:24 · Поправил: NikolayD · Личное сообщение · #19
Nightshade извиняюсь у меня видео почему-то воспроизводится только до места где он доходит до OEP
Nightshade пишет: Какие прыжки не восстановленны вот этот я просто не знаю как это правильно по науке называется )))
Nightshade пишет: # 02DDECB9 68 E32F0000 PUSH 2FE3 > nop # 02DDECBE ^ E9 D152FFFF JMP 02DD3F94
| Сообщение посчитали полезным:
Ранг: 8.5 (гость), 4thxАктивность: 0.01↘ 0 Статус: Участник
Создано: 03 апреля 2012 16:45 · Личное сообщение · #20
How to use "Enigma Devirtualizer v1.1 by DizzY_D"? Can somebody give me a hint?
| Сообщение посчитали полезным:
Ранг: 22.4 (новичок), 19thxАктивность: 0.02↘ 0 Статус: Участник
Создано: 18 апреля 2012 03:45 · Личное сообщение · #21
выложили сурс , компиляция в 2010 студии , фиксить ентот http://forum.tuts4you.com/topic/26896-the-enigma-protector-2xx-unpacking-devirtualizer-by-dizzy-d/page__st__20#entry135147 и ещё два.
2d2b_18.04.2012_EXELAB.rU.tgz - Enigma DeVirtualizer.rar
| Сообщение посчитали полезным:
Ранг: 57.3 (постоянный), 67thxАктивность: 0.06↘ 0 Статус: Участник
Создано: 21 мая 2012 10:58 · Поправил: -Sanchez- · Личное сообщение · #22
Raham решил продолжить дело DizzY_D и уже выложил версию 1.2.
DizzY_D don't work on this project, so i decided to continue his project. also i made Version 1.2 of DeVirtualizer plugin with bug fix & new engima Support. Enigma Devirtualizer 1.2 Change log: Support Recent Version of Enigma (tested on 2.05,2.7,3.6 & 3.7) Bug Fix on JMP to bad Entry (was reported by LCF-AT) your feedback & bug report are welcome;) Kind Regards Raham/SnD 6401_21.05.2012_EXELAB.rU.tgz - Enigma Devirtualizer 1.2.rar
| Сообщение посчитали полезным:
Ранг: 31.0 (посетитель), 70thxАктивность: 0.14↘ 0 Статус: Участник
Создано: 21 мая 2012 11:27 · Личное сообщение · #23
-Sanchez- требует библиотеку TitanEngine.dll Или может я делаю что то не так???
положил к плагинам для ольки
| Сообщение посчитали полезным:
Ранг: 617.3 (! ), 677thxАктивность: 0.54↘ 0 Статус: Участник
Создано: 21 мая 2012 11:33 · Личное сообщение · #24
schokk_m4ks1k Ну так скачай http://www.reversinglabs.com/products/TitanEngine.php
| Сообщение посчитали полезным:
Ранг: 31.0 (посетитель), 70thxАктивность: 0.14↘ 0 Статус: Участник
Создано: 21 мая 2012 11:44 · Поправил: schokk_m4ks1k · Личное сообщение · #25
Vovan666 -Sanchez- ошибка вроде исчезла но плагин не опознано! для какой ольки этот плаг вообще и как установить его??? растолкуйте плиз
NikolayD -Sanchez- я уже все понял!!! спасибо за разьяснения!!!
| Сообщение посчитали полезным:
Ранг: 189.9 (ветеран), 334thxАктивность: 0.3↘ 0 Статус: Участник
Создано: 21 мая 2012 11:55 · Личное сообщение · #26
schokk_m4ks1k , ты бы видео что ли посмотрел. Я поначалу тоже не въехал, у меня плеер не показывал полностью видео DDD
| Сообщение посчитали полезным:
Ранг: 57.3 (постоянный), 67thxАктивность: 0.06↘ 0 Статус: Участник
Создано: 21 мая 2012 11:58 · Личное сообщение · #27
BoRoV пишет: Это не плагин, это независимая длл. Посмотри мувик (если смотрел, то смотри внимательнее) как это использовать.
| Сообщение посчитали полезным:
Ранг: 315.1 (мудрец), 631thxАктивность: 0.3↗ 0.33 Статус: Модератор CrackLab
Создано: 21 мая 2012 12:06 · Поправил: SReg · Личное сообщение · #28
schokk_m4ks1k это не плагин, и библиотека должна лежать рядом с прогой, так же как и TitanEngine
з.ы. инжектить можно стронгом например
tihiy_grom пишет: Эх, было не была, тоже напишу я просто кнопал на тот час;)
| Сообщение посчитали полезным:
Ранг: 441.3 (мудрец), 297thxАктивность: 0.41↘ 0.04 Статус: Участник
Создано: 21 мая 2012 12:10 · Личное сообщение · #29
Эх, было не была, тоже напишу
schokk_m4ks1k Это не плагин, а библиотека. Посмотри мувик.
| Сообщение посчитали полезным:
Ранг: 315.1 (мудрец), 631thxАктивность: 0.3↗ 0.33 Статус: Модератор CrackLab
Создано: 22 мая 2012 01:51 · Поправил: SReg · Личное сообщение · #30