![]() |
eXeL@B —› Вопросы новичков —› ругается exe-файл после ручной распаковки |
Посл.ответ | Сообщение |
|
Создано: 11 декабря 2007 05:45 · Личное сообщение · #1 С грехом пополам смог распаковать файл шифрованый PE-Armor 0.7*.. Но видимо что то я с таблицей импорта намудрил.. При запуске файл ругается "точка входа в процедуру Start не найдена в библиотеке lineageii.dll" . подскажите в чем может быть ошибка? Я вот думаю, я распаковал тока exe-файл, может и dll надо для правильной работы программы в целом? ![]() |
|
Создано: 11 декабря 2007 16:04 · Личное сообщение · #2 |
|
Создано: 11 декабря 2007 16:46 · Личное сообщение · #3 |
|
Создано: 12 декабря 2007 01:07 · Личное сообщение · #4 |
|
Создано: 12 декабря 2007 03:23 · Личное сообщение · #5 |
|
Создано: 12 декабря 2007 03:37 · Личное сообщение · #6 Assass1n я не понял, 00420676 этот OEP правильный или нет? у меня именно он и нашелся. Насчет защиты я уже сам запутался... PEiD пишет Yoda, но тут на форуме я видел тему подобную (без описания решения проблемы) там тоже у них определялась как Yoda 1.2, но на этом форуме знатоки написали что это Армор шифруется под Йоду. В принципе мне не обязательно надо чтоб распакованый exe работал.. мне нужно патч сделать на него, может лоадер сделать чтоб в памяти его патчил? если это действительно Yoda то на него вроде есть Yoda Process Patcher. ну если конечно получиться полностью распаковать лучше будет. вот перелил на рапид rapidshare.com/files/75954159/full.rar.html ![]() |
|
Создано: 12 декабря 2007 03:46 · Личное сообщение · #7 |
|
Создано: 12 декабря 2007 04:12 · Личное сообщение · #8 Satyrя видел уже это, ибо поиск юзаю) там нет решения.. я тут сравнил другие версии распакованные и свою.. (моя 1.57, а вот 1.7* распаковывается от ASPack в автоматическом режиме с помощью striperX) так вот, в импорт таблице версий 1.7* хинт у всех функций 0000h а у 1.57 распакованой нет ни одной с 0000h, всех разные (0032h например) может дело в этом? ![]() |
|
Создано: 12 декабря 2007 06:36 · Личное сообщение · #9 |
|
Создано: 12 декабря 2007 06:39 · Личное сообщение · #10 |
|
Создано: 12 декабря 2007 07:24 · Личное сообщение · #11 |
|
Создано: 13 декабря 2007 05:53 · Личное сообщение · #12 |
|
Создано: 14 декабря 2007 10:39 · Личное сообщение · #13 stalker_bot Посмотрел вчера немного я этот файлик ![]() 1) Откуда ты такое OEP взял? 2) Импорт ваще не ясно откда, он тоже левый и не из этой оперы. Значит так, что у меня получилось 1) Правильное RVA OEP = 00020676 ( Microsoft Visual C++ 7.0 ) 2) Правильные границы импорта RVA IAT = 00049000, Size = 4E0 Импорт запорчен, юзаются 4 метода создания переходников ( я накидал пару простых скриптов и 3 вида ушло, это из 200 нераспознаных осталось 16. А вот как с 4 быть - я че-то не допер ). Поэтому если восстановишь этих 16 фунок думаю будет работать ![]() Вот в импорте и ваша злосчастная ссылка: 000492AC lineageii.dll 0022 Start ![]() ![]() |
|
Создано: 14 декабря 2007 14:12 · Личное сообщение · #14 RSI спасибо, да вроде с exe справился, оеп на него PEiD-овский плагин оказывается находит даже)) трабла с длл... я так понял распакованый exe не видит экспорт дллшки, как бы нет там таблицы экспортов. Интересно, можно ли найти оеп по сигнатурам PEiD, зная что длл написана на MS Visual C++ 7 в атач засунул плагин к ImpREC написаный PE_Kill. ![]() ![]() |
|
Создано: 14 декабря 2007 15:09 · Личное сообщение · #15 stalker_bot Ну тогда попробуй просто в дереве ImpRec снеси ссылку на функу из длл. затем прикрути импорт заново, и перед переходом на OEP сделай код типа push "lineageii.dll" call LoadLibrary push "Start" push eax call GetProcAddress mov dwoord ptr ds:[000492AC],eax jmp OEP мне кажется все должно заработать ![]() ![]() |
|
Создано: 15 декабря 2007 14:19 · Поправил: pycha · Личное сообщение · #16 Драсте. Подскажите чем надо распаковать новый скайграбер http://www.skygrabber.com/site/downloads/trial/SkyGrabberSetup.exe, http://www.skygrabber.com/site/downloads/trial/SkyGrabberSetup.exe, я пробывал всё что знаю , но я новичек и в этом всётаки слаб но все же хотелось бы попробовать свои силы. И ещё подскажите каким дизасемблером лудше пользоватся с файлами большого размера потомучто дасм виснет при попытке открыть такой. И совсем младенческий вопрос я сохранил процес проги ( по идеи это же распакованая прога ) в ехе файл но понятно что этот ехе не запускается. Вот интересно что же мешает растолкуйте дураку. ![]() ![]() |
|
Создано: 15 декабря 2007 15:52 · Личное сообщение · #17 |
|
Создано: 15 декабря 2007 16:11 · Личное сообщение · #18 |
![]() |
eXeL@B —› Вопросы новичков —› ругается exe-файл после ручной распаковки |