Сейчас на форуме: vsv1, _MBK_ (+3 невидимых)

 eXeL@B —› Вопросы новичков —› ругается exe-файл после ручной распаковки
Посл.ответ Сообщение

Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2007 05:45
· Личное сообщение · #1

С грехом пополам смог распаковать файл шифрованый PE-Armor 0.7*..
Но видимо что то я с таблицей импорта намудрил.. При запуске файл ругается "точка входа в процедуру Start не найдена в библиотеке lineageii.dll" . подскажите в чем может быть ошибка?
Я вот думаю, я распаковал тока exe-файл, может и dll надо для правильной работы программы в целом?



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 11 декабря 2007 16:04
· Личное сообщение · #2

Ну так а где файлы? ( запакованный с набором библ + распакованный, чтобы сравнить где ты ошибся )

P.S. Конечно, если не хочешь - не выкладывай, мы тут погадаем...



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2007 16:46
· Личное сообщение · #3

вот все что нужно http://slil.ru/25220420 http://slil.ru/25220420




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 12 декабря 2007 01:07
· Личное сообщение · #4

stalker_bot пишет:
slil.ru/25220420


С фтого говнообменника ничего не качается, лучше на рапиуд или дамп.ру лейте...

-----
-=истина где-то рядом=-




Ранг: 158.7 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 12 декабря 2007 03:23
· Личное сообщение · #5

Ты OEP неправильно нашёл(00420676) и файл упакован не PE-Armor 0.7, а Yoda Cryptor, но по сути ничего. У меня тоже распакованный ругается на stalker_bot пишет:
"точка входа в процедуру Start не найдена в библиотеке lineageii.dll"


-----
Я ещё не волшебник, я только учусь...




Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 декабря 2007 03:37
· Личное сообщение · #6

Assass1n
я не понял, 00420676 этот OEP правильный или нет? у меня именно он и нашелся.
Насчет защиты я уже сам запутался... PEiD пишет Yoda, но тут на форуме я видел тему подобную (без описания решения проблемы) там тоже у них определялась как Yoda 1.2, но на этом форуме знатоки написали что это Армор шифруется под Йоду.

В принципе мне не обязательно надо чтоб распакованый exe работал.. мне нужно патч сделать на него, может лоадер сделать чтоб в памяти его патчил? если это действительно Yoda то на него вроде есть Yoda Process Patcher. ну если конечно получиться полностью распаковать лучше будет.

вот перелил на рапид rapidshare.com/files/75954159/full.rar.html



Ранг: 21.1 (новичок)
Активность: 0.030
Статус: Участник

Создано: 12 декабря 2007 03:46
· Личное сообщение · #7

http://exelab.ru/f/action=vthread&forum=5&topic=6320



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 декабря 2007 04:12
· Личное сообщение · #8

Satyrя видел уже это, ибо поиск юзаю) там нет решения.. я тут сравнил другие версии распакованные и свою.. (моя 1.57, а вот 1.7* распаковывается от ASPack в автоматическом режиме с помощью striperX) так вот, в импорт таблице версий 1.7* хинт у всех функций 0000h а у 1.57 распакованой нет ни одной с 0000h, всех разные (0032h например) может дело в этом?



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 декабря 2007 06:36
· Личное сообщение · #9

я попытался распаковать длл.. вроде нашел OEP 00019FB0. ImpREC сказал типа ага! там чтото есть!
пытаюсь достать импорт, а ImpREC ругается, мол нет доступа к памяти. что это?



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 декабря 2007 06:39
· Личное сообщение · #10

и еще.. в архиве файл dump_impREC.exe не правильный. я там импорты не все восстановил. но даже после исправления все равно ругается на точку входа длл. мне кажется длл надо распаковать.



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 декабря 2007 07:24
· Личное сообщение · #11

насчет оеп поспешил я.. ищу дальше.. и все не могу понять почему ImpREC ругается..

ЗЫ а поч нет возможности редактировать сообщения?) ато получается я сам с собой)



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 декабря 2007 05:53
· Личное сообщение · #12

Не могу нати оеп у длл... По моему из-за него проблемы, потомучто в експортах нету функции Start, но она есть в дампе. Крякеры помогите плз с длл-шкой...



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 14 декабря 2007 10:39
· Личное сообщение · #13

stalker_bot
Посмотрел вчера немного я этот файлик - мне показалось очень похожим на tElock 1.0 (private) - это ИМХО.

1) Откуда ты такое OEP взял?
2) Импорт ваще не ясно откда, он тоже левый и не из этой оперы.

Значит так, что у меня получилось
1) Правильное RVA OEP = 00020676 ( Microsoft Visual C++ 7.0 )
2) Правильные границы импорта RVA IAT = 00049000, Size = 4E0

Импорт запорчен, юзаются 4 метода создания переходников ( я накидал пару простых скриптов и 3 вида ушло, это из 200 нераспознаных осталось 16. А вот как с 4 быть - я че-то не допер ).

Поэтому если восстановишь этих 16 фунок думаю будет работать

Вот в импорте и ваша злосчастная ссылка:

000492AC lineageii.dll 0022 Start




650f_13.12.2007_CRACKLAB.rU.tgz - IAT.rar



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 декабря 2007 14:12
· Личное сообщение · #14

RSI спасибо, да вроде с exe справился, оеп на него PEiD-овский плагин оказывается находит даже))
трабла с длл... я так понял распакованый exe не видит экспорт дллшки, как бы нет там таблицы экспортов.
Интересно, можно ли найти оеп по сигнатурам PEiD, зная что длл написана на MS Visual C++ 7


в атач засунул плагин к ImpREC написаный PE_Kill.

e4bf_14.12.2007_CRACKLAB.rU.tgz - yC.rar



Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 14 декабря 2007 15:09
· Личное сообщение · #15

stalker_bot
Ну тогда попробуй просто в дереве ImpRec снеси ссылку на функу из длл.
затем прикрути импорт заново, и перед переходом на OEP сделай код типа

push "lineageii.dll"
call LoadLibrary
push "Start"
push eax
call GetProcAddress
mov dwoord ptr ds:[000492AC],eax
jmp OEP

мне кажется все должно заработать



Ранг: 6.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 15 декабря 2007 14:19 · Поправил: pycha
· Личное сообщение · #16

Драсте. Подскажите чем надо распаковать новый скайграбер http://www.skygrabber.com/site/downloads/trial/SkyGrabberSetup.exe, http://www.skygrabber.com/site/downloads/trial/SkyGrabberSetup.exe, я пробывал всё что знаю , но я новичек и в этом всётаки слаб но все же хотелось бы попробовать свои силы. И ещё подскажите каким дизасемблером лудше пользоватся с файлами большого размера потомучто дасм виснет при попытке открыть такой. И совсем младенческий вопрос я сохранил процес проги ( по идеи это же распакованая прога ) в ехе файл но понятно что этот ехе не запускается. Вот интересно что же мешает растолкуйте дураку.



Ранг: 61.7 (постоянный), 12thx
Активность: 0.090.02
Статус: Участник

Создано: 15 декабря 2007 15:52
· Личное сообщение · #17

pycha
Лучше бы отдельный топик создал..
и ссылка нерабочая. - 404- перезалей.



Ранг: 6.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 15 декабря 2007 16:11
· Личное сообщение · #18

Тему создал, исправленная ссылка там


 eXeL@B —› Вопросы новичков —› ругается exe-файл после ручной распаковки
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати