Сейчас на форуме: _MBK_, asfa, Rio (+5 невидимых)

 eXeL@B —› Вопросы новичков —› помощь в нахождение OEP
Посл.ответ Сообщение

Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 29 апреля 2009 21:48
· Личное сообщение · #1

вобщем мне нужно узнать OEP что бы распоковать от ASProtect 1.33 - 2.1 Registered -> Alexey Solodovnikov(так определят его PEiD) я почитал статей как люди находили OEP но у меня ничего не получалось*( помогите кто может, вот собственно сам файл ifolder.ru/11875699


может найти вирус, но на сам деле его нету, это бот для линейджа просто и вроде как он входит в .dll файлы и поэтому может определится как вирус



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 29 апреля 2009 22:11 · Поправил: Veliant
· Личное сообщение · #2

Качать не буду... На сколько знаю аспр на валкере был на версиях 10,6,*-10,8,* везде был.... Снимается легко, особенно по мануалам или при помощи стриппера или скрипта от VolX.
Поковырявши пару дней можно даже отключить в нем проверку на Verify Server'е.... так что просто вкуривай манулы по распаковке аспра

Убирай все бряки и по shift+f9 иди до

Code:
  1. 00D7FAA5    C700 EFCA5C85   MOV DWORD PTR DS:[EAX], 855CCAEF
  2. 00D7FAAB    67:64:8F06 0000 POP DWORD PTR FS:[0]
  3. 00D7FAB1    83C4 04         ADD ESP, 4
  4. 00D7FAB4    83E8 AF         SUB EAX, -51
  5. 00D7FAB7    83C8 4B         OR EAX, 4B
  6. 00D7FABA    58              POP EAX
  7. 00D7FABB    A1 0C38D800     MOV EAX, DWORD PTR DS:[D8380C]
  8. 00D7FAC0    8B00            MOV EAX, DWORD PTR DS:[EAX]
  9. 00D7FAC2    8B68 1C         MOV EBP, DWORD PTR DS:[EAX+1C]
  10. 00D7FAC5    A1 0C38D800     MOV EAX, DWORD PTR DS:[D8380C]
  11. 00D7FACA    8B00            MOV EAX, DWORD PTR DS:[EAX]
  12. 00D7FACC    8B00            MOV EAX, DWORD PTR DS:[EAX]
  13. 00D7FACE    894424 04       MOV DWORD PTR SS:[ESP+4], EAX
  14. 00D7FAD2    A1 0C38D800     MOV EAX, DWORD PTR DS:[D8380C]


адреса могут быть и другими но это последнее исключение... его и на глаз видно)
Ну а далее бряк на секцию памяти с оригинальным началом, дамп,иат ну и все



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 11:50
· Личное сообщение · #3

спасибо тебе, немного повкуривал статей и с помощью скрипта от VolX все сделал...



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 11:55
· Личное сообщение · #4

только в Resource Hacker всеравно некоторые файлы не открывает пишет будто Exe COmpressor, хотя в PEiD'e уже ничего не говорится о ASprotectore




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 30 апреля 2009 12:05
· Личное сообщение · #5

pickwick пишет:
только в Resource Hacker всеравно некоторые файлы не открывает

нужно ресурсы перестроить

-----
Лучше быть одиноким, но свободным © $me




Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 12:32
· Личное сообщение · #6

a как это делается? кстате пробывал открывать в другой проге, все нормально открывается... странно видимо что ты не то в ресурхахере



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 12:37 · Поправил: pickwick
· Личное сообщение · #7

правда у другой проги нет такой опции что бы заменять ресурсы, так что хотелось бы как то Resource Hackerom попробывать открыть, а именно ресурс хакер не хочет открывать Иконки



Ранг: 48.2 (посетитель), 49thx
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2009 13:18
· Личное сообщение · #8

pickwick пишет:
a как это делается?

Resource Binder'ом делается

pickwick пишет:
правда у другой проги нет такой опции что бы заменять ресурсы, так что хотелось бы как то Resource Hackerom попробывать открыть, а именно ресурс хакер не хочет открывать Иконки

Что за прога? Reshacker весчь неплохая, но уже старовата, юзай лучше PE Explorer



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 14:15 · Поправил: pickwick
· Личное сообщение · #9

спасибо за PE Explorer, а вот у меня вопрос если я хочу заменить картинку в валкере, но после сохранения нового файла Валкер не хочет запускатся... что делать?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 30 апреля 2009 18:24
· Личное сообщение · #10

Взять и посмотреть, почему не запускается.
Уже в 3-ем твоём топике никак не проглядывается, что ты делал что-то сам. Вот возьми, поковыряй, а ПОТОМ уже и пости.



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2009 19:31 · Поправил: pickwick
· Личное сообщение · #11

Вот я изменил текст в .dll файле от валкера, размер увеличился и не хочет запускатся программа, при попоытке запустить в Olly вот где останавливается 7C917C23 8B0C88 MOV ECX,DWORD PTR DS:[EAX+ECX*4] а в логе пишет что:
Address=7C917C23
Message=Access violation when reading [402C3028]

можете сказать что это значит?

так же SE не хочет открывать .dll в нормальном режиме а открывает его в безопасном...
Вот мой .dll в котором я первел слова на руском и с которым не запускается dump.ru/file/2536793
А вот Валкер с оригинальным .dll'oм rapidshare.com/files/187080224/Lopertje.zip



Ранг: 116.5 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 01 мая 2009 00:04 · Поправил: Valemox
· Личное сообщение · #12

pickwick пишет:
не хочет открывать .dll в нормальном режиме а открывает его в безопасном...

Еще бы я не знаю как ты там его распаковывал, но там нет не импорта не экспорта, а должно быть.
pickwick пишет:
...я просто его переводил через Lingobit Localizer...

эт ладно, дык импорт с экспортом где потерял то?
Пробуй тоды другой струмент для перевода.



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 01 мая 2009 00:54
· Личное сообщение · #13

сам то .dll не надо было распаковывать, он и так не был запакован я просто его переводил через Lingobit Localizer, а потом сохранил переведенный .dll, и размер увеличился и поэтому и контрольные суммы изменились, я вот думаю может из за этого не хочет валкер работать?



Ранг: 4.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 мая 2009 00:17
· Личное сообщение · #14

тему можно закрыть



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 09 мая 2009 00:21 · Поправил: tempread
· Личное сообщение · #15

pickwick
тему можно закрыть


Тему закрывают те,кто ее создал(внизу страницы, слева, ссылочка "Закрыть тему" или как то так)


 eXeL@B —› Вопросы новичков —› помощь в нахождение OEP
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати