Сейчас на форуме: Rio (+4 невидимых)

 eXeL@B —› Вопросы новичков —› MSVBVM60.dll
Посл.ответ Сообщение

Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 марта 2008 15:02 · Поправил: kservice
· Личное сообщение · #1

При анализе программы с помощью OllyDBG происходит остановка на строке Call MSVBVM60. Вызывается, как я понял, ThunRTMain. Дальнейшие попытки трассировки не дают результата, т.к. анализируемая программа не вызывается.
1. Значит ли это, что программа написана на VB
2. Применим ли для исследования такой программы OllyDBG или применить что-нибудь другое
3. Что можно почитать в этой ситуации, в частности, о MSVBVM60. dll и ThunRTMain
4. По возможности, подскажите алгоритм действий на 1-м этапе
5. Где и что можно почитать о крекинге программ, написанных на VB



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 19 марта 2008 15:26
· Личное сообщение · #2

kservice пишет:
1. Значит ли это, что программа написана на VB

значит
kservice пишет:
Применим ли для исследования такой программы OllyDBG или применить что-нибудь другое

если не пикод то ни чего другого и не нужно
kservice пишет:
По возможности, подскажите алгоритм действий на 1-м этапе

зависит от ответа на второй вопрос и от того что конкретно тебе нужно сломать!
kservice пишет:
Где и что можно почитать о крекинге программ, написанных на VB

У краклатинос полно туторов про этот хлам на AR Team посмотри там была неплохая серия трюков
kservice пишет:
Дальнейшие попытки трассировки не дают результата, т.к. анализируемая программа не вызывается.

так ты чего F7 тычешь? ;)




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 19 марта 2008 15:54
· Личное сообщение · #3

Декомпиль лучше поюзай, от ГПЧ в частности, он скажет, P-Code там или натив. Если натив-можно и олькой работать. Если пикод-проще в декомпиле. Ну и выложить прогу не помешает.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 марта 2008 16:04 · Поправил: kservice
· Личное сообщение · #4

pavka пишет:
если не пикод то ни чего другого и не нужн

как узнать?
pavka пишет:
и от того что конкретно тебе нужно сломать!

сломать - громко сказано. Скорее всего убедиться в том, что я ничего не смогу сделать. А программа эта CAPS 3.8. Пока хотелось бы определиться, где и что она смотрит в реестре при инсталляции. Не могу нормально установить. В инете решения своих проблем не нашел
pavka пишет:
про этот хлам на AR Team посмотри

Подскажи адрес. Поиск дает слишком много страниц
pavka пишет:
так ты чего F7 тычешь? ;)

Имелось ввиду нажатие F9. Назначение F7 знаю



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 марта 2008 16:11 · Поправил: kservice
· Личное сообщение · #5

Archer пишет:
Декомпиль лучше поюзай, от ГПЧ в частности, он скажет, P-Code там или натив

По-моему ясно, что я новичок в этом вопросе, поэтому желательно, что бы ответы были написаны без жаргона. "Декомпиль от ГПЧ " - это декомпилятор, а какой и где скачать?
Archer пишет:
Ну и выложить прогу не помешает.

В архиве это около 100 МБ, если полностью (setup 55kb, exe -316). Что выложить?



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 марта 2008 20:26
· Личное сообщение · #6

kservice пишет:
про этот хлам на AR Team посмотри
Подскажи адрес. Поиск дает слишком много страниц

Этот вопрос снят. Сайт нашел, изучаю



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 19 марта 2008 20:32 · Поправил: tihiy_grom
· Личное сообщение · #7

kservice
VBReFormer Professional
vb_decompiler_pro_v3.2
Поройся ты в поисковиках, там много чего можно найти про VB



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 марта 2008 22:51 · Поправил: kservice
· Личное сообщение · #8

tihiy_grom
Спасибо, что "научил" пользоваться поисковиком. Мне нужно было только правильное название программы. У него есть какие-нибудь бесплатные аналоги? Если есть советы по-существу, буду рад. Флуд разводить не хочется. Может есть желающие посмотреть на програмку поближе и помочь реально?
Да, PEid показывает, что это VB 5/6. Чем и как посмотреть насчет p-codes?




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 20 марта 2008 00:12 · Поправил: KingSise
· Личное сообщение · #9

kservice пишет:
"Декомпиль от ГПЧ " - это декомпилятор, а какой и где скачать?


--> Йа ссцылко <-- http://www.vb-decompiler.org/

kservice пишет:
(setup 55kb, exe -316

Эм, это как? Что то у меня с математикой не то... 55 Кб - Килобайты, не много... 316 - хз что... С любыми приставками складывал эти 2 числа (55 Кб + 316 [Kb, Mb, Gb, Tb]), но так в результате 100 метров не вышло...

-----
-=истина где-то рядом=-




Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 02:45
· Личное сообщение · #10

KingSise
С математикой у тебя как раз ТО. Дистрибутив может быть кроме setup еще что-то содержит, как думаешь? 316 - это Kb.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 20 марта 2008 04:34
· Личное сообщение · #11

kservice пишет:
Чем и как посмотреть насчет p-codes?

В ольке открой секцию кода




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 20 марта 2008 05:32
· Личное сообщение · #12

kservice, ппц, ну залей ты наконец уже эти файлы! Как я понял, там и метра не наберется

-----
-=истина где-то рядом=-




Ранг: 54.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 20 марта 2008 09:44
· Личное сообщение · #13

kservice пишет:
Чем и как посмотреть насчет p-codes?

DiE может показать что там пикод или натив.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 11:07
· Личное сообщение · #14

KingSise пишет:
kservice, ппц, ну залей ты наконец уже эти файлы! Как я понял, там и метра не наберется

Вот это уже разговор.

4f28_20.03.2008_CRACKLAB.rU.tgz - Setup.exe



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 11:20
· Личное сообщение · #15

В конце инсталляции появляется надпись SEVERE с красным крестом (типа пи...ц). А после запуска программы сообщения типа CopyControl protection error-28. Мои предположения, что это реакция на бесплодные попытки установки в прошлом. Кроме того, есть ограничения по времени. И хотя перед каждой инсталляцией чистил реестр и менял системную дату - результат один и тот же. Вот я и решил покапаться в надежде найти те разделы реестра, куда она обращается.

c1a5_20.03.2008_CRACKLAB.rU.tgz - CAPS31.exe



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 11:25
· Личное сообщение · #16

Вот так выглядят сообщения

b143_20.03.2008_CRACKLAB.rU.tgz - Установка CAPS.rar




Ранг: 120.9 (ветеран), 5thx
Активность: 0.080
Статус: Участник
Programmer and reverser

Создано: 20 марта 2008 11:39
· Личное сообщение · #17

А с чего ты взял, что она к реестру обращается? =)
RegMon, FileMon тебе в руки, если уж ты решил посмотреть реестр.

-----
Уважайте других и пишите грамотно.




Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 11:58
· Личное сообщение · #18

Executioner пишет:
А с чего ты взял, что она к реестру обращается?

Это мои домыслы и результат анализа форумов, посвященных этой программе
Executioner пишет:
RegMon, FileMon

Вечером попробую, не догадался.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 12:18
· Личное сообщение · #19

Не утерпел, попробовал (надо бежать на работу). Вопрос: можно ли поставить в RegMon какой-нибудь фильтр, так чтобы наблюдать только один процесс (речь о setup), так чтобы точно отследить начало обращений к реестру? Вечером конечно посмотрю подробно Help.



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 20 марта 2008 12:29
· Личное сообщение · #20

Чё там смотреть, когда RegMon запускаешь, сразу же окошко фильтра выскакивает. Там и пиши имя экзешника




Ранг: 120.9 (ветеран), 5thx
Активность: 0.080
Статус: Участник
Programmer and reverser

Создано: 20 марта 2008 15:51
· Личное сообщение · #21

tihiy_grom прав. И кнопочка фильтра там есть.

-----
Уважайте других и пишите грамотно.




Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 марта 2008 22:50
· Личное сообщение · #22

Ничего полезного для себя с помощью RegMon и FileMon я найти не смог. Тот же результат от VBdecompilerGPcH_lite. Не хватает силенок. Кто-нибудь смотрел файлы?



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 марта 2008 01:12
· Личное сообщение · #23

На счет VBdecompilerGPcH_lite я поспешил. Попался какой-то неправильный VBdecompilerGPcH_lite всего 390KB в архиве. Скачал новый, версия 3.4. Разбираюсь. Куда все пропали?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 21 марта 2008 09:47
· Личное сообщение · #24

Спать все пошли. Или все должны ночевать в этом топике? Хорош посты плодить, есть кнопка правка, учитесь пользоваться, чтоб подряд посты не фигачить, а то я буду править, а это чревато снижением ранга.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 марта 2008 01:15 · Поправил: kservice
· Личное сообщение · #25

Есть такая программа WKTVBDE от Mr.Silver . Скачал, открываю в ней CAPS31.exe. После этого появляется
сообщение

Compiled with VB6
Address of table 1: 402ed4
Searching at \SYSTEM directory ...
-->VM Located on SYSTEM directory.
Offset Of Opcode Table: 734dfa58
Version: 6.00.9690
File loaded sucessfully press the RUN button to run the debugger.


нажимаю RUN, запускается CAPS, а WKTVBDE не переходит в режим отладчика и зависает. В чем проблема и что я делаю неправильно?

P.S. Может та программа, которая у меня, это не отладчик (хотя в ссылках для скачивания названа отладчиком)? В окне About написано: P-code Loader v.4.2 by Mr.Silver Mr.Snow. Если это не отладчик, то подскажите ссылку.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 25 марта 2008 11:08
· Личное сообщение · #26

Archer пишет:
Спать все пошли.

Спите и дальше. Спокойной ночи



Ранг: 54.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 25 марта 2008 14:52
· Личное сообщение · #27

WKTVBDE это отладчик, да. Нужно закрыть все сообщения достаточно быстро, тогда запустится отладка, иначе программа стартует сама. Но он вроде только для win98.


 eXeL@B —› Вопросы новичков —› MSVBVM60.dll
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати