Сейчас на форуме: _MBK_, asfa (+5 невидимых)

 eXeL@B —› Вопросы новичков —› по поводу мувика TM - WL Unpacker by LCF-AT
Посл.ответ Сообщение

Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 апреля 2009 15:50 · Поправил: ecrofx
· Личное сообщение · #1

по поводу мувика
TM - WL HWID & TRIAL L.B.C. BASIC Unpacker 1.0, How to use movie tutorial by LCF-AT
_ttp://www.exelab.ru/f/action=vthread&topic=14103&forum=3& page=-1

пояcните плиз,
почему автор в impRec пишет в OEP не 00412B96 а 00012B96

число 00412B96 отсюда:
00412B96 68 313B2F3F PUSH 3F2F3B31 ; New VM OEP
00412B9B - E9 F97A4200 JMP 0083A699 ; WinLicen.0083A699

пытаюсь распаковать WinLicense_UnPack Me!.exe
_ttp://ifolder.ru/11718369

получается файл, но после его запуска не чего не происходит
winlicense_unpack me!_dump_.exe
_ttp://ifolder.ru/11718529

поясните пожалуйста, что неправильно?




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 20 апреля 2009 16:17
· Личное сообщение · #2

ecrofx пишет:
пояcните плиз,
почему автор в impRec пишет в OEP не 00412B96 а 00012B96

Потому что в ImpRec вписывается в поле OEP адрес найденного OEP за вычетом Image Base. В данном случае Image Base = 400000, значит получилось число 00012B96.

-----
Программист SkyNet




Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 апреля 2009 16:24 · Поправил: ecrofx
· Личное сообщение · #3

спасибо, вообщем то я так и думал

ктонибуть может погляедеть анпакми и прояснить в чем косяк, почему распакованая не работает ?
думаю там какая-то совсем мелкая ошибка которую опытный человек сразу увидит и скажет куда мне копать




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 21 апреля 2009 18:51
· Личное сообщение · #4

Там достаточно пошагать шагов 50, как упадёт. Это самодельный спинлок на входе в ВМ фимы (версии она там 2.0.1.0, вроде). Проблема в том, что адрес виртуального контекста вынимается из переменной, и там ставится флаг. Короче, виртуальный контекст по адресу 390000 ты не сдампил. Судя по версии, даже если сдампить, есть шанс налететь на антидамп.



Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 апреля 2009 13:14
· Личное сообщение · #5

скажите плиз, каким образом можно преодолеть эту проблему?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 22 апреля 2009 14:44
· Личное сообщение · #6

А в туторе этого нету? Ну варианта 2:
1. дампить всю память, вариант хреновый, ибо будут антидампы и вообще некрасиво;
2. восстановить код под вм, для новичка крайне тяжко.


 eXeL@B —› Вопросы новичков —› по поводу мувика TM - WL Unpacker by LCF-AT
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати