Сейчас на форуме: asfa, _MBK_, Rio (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Bad DOS signature !! - как с этим бороться
Посл.ответ Сообщение

Ранг: 3.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 26 января 2009 11:11 · Поправил: ivans77
· Личное сообщение · #1

Всем привет!
Имею следующую проблемку - есть вирь "Trojan-Spy.Win32.Webmoner.ga" (Каспер) - файл с именем "setupapi.dll". Упакован неизвестно чем - DiE и PEiD не показывают данных. Решил его поковырять
Загружаю его в OllyDbg и пытаюсь найти OEP. Ставлю бряк на hr esp-4..
Когда дохожу до места, которое как предполагаю, является OEP при попытке снять дамп на диск OllyDbg выдает сообщение - "Bad DOS signature !!".. Пробовал снимать в разных местах программы - всюду одно и тоже.. Подскажите, как получить оригинал - т.е снять упаковку?! Уже упарился с ним просто

Архив с ним прилагаю - пароль на архив - 12345

7a84_26.01.2009_CRACKLAB.rU.tgz - setupapi.zip




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 26 января 2009 19:25
· Личное сообщение · #2

ivans77 пишет:
Упакован неизвестно чем



А счего ты решил ,что он вообще упакован ?

-----
Что один человек сделал , другой всегда сломать может...




Ранг: -0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 26 января 2009 20:29 · Поправил: dante_
· Личное сообщение · #3

делет



Ранг: 3.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 27 января 2009 08:44 · Поправил: ivans77
· Личное сообщение · #4

MACKLIA пишет:
А счего ты решил ,что он вообще упакован ?


По следующим причинам:
1) ProcessExplorer опеределяет его (когда я в виртуалке запустил вирь и он прицепился к процессу Internet Explorer) как упакованный объект (подсветка малиновым цветом)

2) Если объект не упакован то DiE и PEiD обычно точно определяют версию компилера, а не пишут (X.X).. Хотя часто и врут

3) Загружаем объект в IDA и видим в списке строк ("Strings") лишь совсем чуть чуть.. Буквально 2-e строки..
Хотя IDA обычно ругается на упакованные объекты - здесь всё проходит на ура.. Но суть от этого не меняется


MACKLIA у меня к вам вопрос - а вы его вообще смотрели внимательно?

Вообщем у меня пока так толком и не получилось понять откуда эта ошибка и как снять защиту



Ранг: 3.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 января 2009 09:09
· Личное сообщение · #5

Ни у кого нет мыслей?




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 28 января 2009 14:30
· Личное сообщение · #6

ivans77 пишет:
Если объект не упакован то DiE и PEiD обычно точно определяют версию компилера, а не пишут (X.X).. Хотя часто и врут


ivans77 у меня DiE пишет Microsoft Visual C++

-----
Что один человек сделал , другой всегда сломать может...




Ранг: 3.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 января 2009 15:04
· Личное сообщение · #7

Ты в IDA пробовал загрузить? Второй день уже настойчиво советую.
Что касается DiE - у меня пишет: "Microsoft VisualC++ [ver: X.X] | C/C++"




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 28 января 2009 23:18
· Личное сообщение · #8

вот, ковыряй на здоровье

b673_28.01.2009_CRACKLAB.rU.tgz - _00370000.dll

-----
[nice coder and reverser]




Ранг: 3.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 29 января 2009 10:43
· Личное сообщение · #9

СПАСИБО ОГРОМНОЕ !!!

Hellspawn, а не расскажешь как ты сумел обойти ту проблему, о которой я писал выше? По поводу "Bad DOS signature !!"


 eXeL@B —› Вопросы новичков —› Bad DOS signature !! - как с этим бороться
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати