Сейчас на форуме: vsv1, asfa, tyns777 (+4 невидимых)

 eXeL@B —› Вопросы новичков —› Введение в крэкинг с нуля, используя OllyDbg (сборник)
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 20 . >>
Посл.ответ Сообщение


Ранг: 147.7 (ветеран), 50thx
Активность: 0.120
Статус: Участник
sv_cheats 1

Создано: 09 августа 2009 16:33 · Поправил: SER[G]ANT
· Личное сообщение · #1

Данный CHM-архив является ничем иным, как сборником переведенных на русский язык статей Ricardo Narvaja «Введение в крэкинг с нуля, используя OllyDbg»

Однако, есть существенные различия, а именно:
# Все статьи имеют свои названия.
# Исправлены ошибки автора статей и грамматические ошибки переводчика, найденные лично мной или другими читателями, оставившими свои «находки» в комментариях к статьям (до 20.09.2009).
# Переведены все комментарии автора на скриншотах с испанского на русский. Т.к. я знаю испанский точно так же, как и большинство из вас, то для перевода использовались онлайн переводчики. Те скриншоты, на которых слова на испанском не удалось довести машинным переводом до русского-человеческого, были оставлены как есть, дабы не заблуждать читателя.
# Все файлы к статьям были прикреплены к архиву и перепакованы в формат .7z (http://www.7-zip.org/), для уменьшения их объема + добавлены те, что были указаны в статьях, но ссылки на них не было (правда, не всегда удавалось найти именно ту версию, что в статье).
# Во многих статьях ссылаются на тот или иной CRACKME или программу, которые использовались в более ранних статьях. В большинстве случаев поиск этих файлов занимало много времени. Поэтому, во всех статьях указаны ссылки на все упомянутые файлы.
# В некоторых статьях были обрезаны скриншоты (без потери качества и несущей ими информации) и убраны не нужные кучи пробелов, чтобы на разрешении от 1024х768 не появлялась горизонтальная прокрутка.
# Пережаты все скриншоты формата .png без потери качества.

Главы 1-54:
--> OllyTuts1-54.rar (28.4 MB) <--
Пароль на архив: exelab.ru
(Чтобы антивирусы не стопорили загрузку)

Главы 55-58 (автор перевода dizzy_):
--> 55-58.rar (6.48 MB) <--

! Антивирус может ругаться на засранчиков внутри архива. Практически все файлы - оригиналы из статей, "своего" ничего не добавил



Ранг: 2.5 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 06 сентября 2015 07:33
· Личное сообщение · #2

Дружище, как ты мне помог!!! Не оскудеет рука дающего...



Ранг: 19.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 16 сентября 2015 13:25
· Личное сообщение · #3

у кого получилось распаковать pelock в 40 главе следуя точным указаниям? после второго ребилда становится еще хуже чем было если даже иконка пропадает ... похоже там заголовок совсем портится



Ранг: 64.9 (постоянный), 47thx
Активность: 0.120.02
Статус: Участник

Создано: 16 сентября 2015 15:58
· Личное сообщение · #4

Посмотрел.
Секцию так их тулзой и клеим после дампа? Ваш ОС? Чем ребилдим?
Вариант: ставим ХР, дампим OllyDumpEx сразу всё. Ребилдим Scylla'ой.



Ранг: 19.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 16 сентября 2015 16:22
· Личное сообщение · #5

hash87szf все делалось в хр, ребилд и дамп делал теми же тулзами что шли вместе с тутором



Ранг: 64.9 (постоянный), 47thx
Активность: 0.120.02
Статус: Участник

Создано: 17 сентября 2015 12:39
· Личное сообщение · #6

Вот дамп и анпак, вроде нормальный. Смотрите почему у ваш не робит.
password: 123
http://rghost.net/7cK7Jfm89



Ранг: 19.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 17 сентября 2015 21:09
· Личное сообщение · #7

С 7 попытки все же получилось=) Судя по всему проблемы были в LordPE ребилде. А точнее в правильной комбинации настроек в опциях.



Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 27 октября 2015 16:09
· Личное сообщение · #8

Не могу разобраться с 42 главой (1-я часть про ACProtect). Скрипт отрабатывает как-то странно: мало того, что не происходит аппаратной остановки на 12FFC4 после обработки всех исключений, так еще и на моей машине адреса, куда ставятся бряки (KiUserExceptionDispatcher и ZwContinue), находятся по другим адресам. И теперь самое интересное:с "не родными" адресами еще кое-как работает, но при попытке поменять адреса в скрипте те, что на моей машине, скрипт совсем отказывается работать, ни остановок на бряках, ни сообщения в конце. Как такое возможно?



Ранг: 6.0 (гость), 1thx
Активность: 0.050
Статус: Участник

Создано: 28 октября 2015 14:07
· Личное сообщение · #9

shiroko, разбирай по шагам скрипт и смотри где падает.



Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 28 октября 2015 15:08
· Личное сообщение · #10

mazaxak да тут и разбирать особо нечего-то. Вот Нарвахи код с его eip на обработке исключений:
inicio:

bphws 12ffc4, "r"

trabajo:

eob pirulo
run

pirulo:
cmp eip, 7c91eaec
je quitar
cmp eip, 7c91eb03
je restaurar
jmp final

quitar:
bphwc 12ffc4
jmp trabajo

restaurar:
jmp inicio

final:
MSGYN "Continuar?"
cmp $RESULT,1
je inicio
ret


Заменяю на адреса на моей машине 7c90e47c и 7c90e493 соответственно... бряки не работают
udd чистил, пробовал разные ольки...Может винда глючит.




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 28 октября 2015 15:41 · Поправил: ClockMan
· Личное сообщение · #11

shiroko пишет:
Заменяю на адреса на моей машине 7c90e47c и 7c90e493

а ты их(бряки) поставил?
добавь в начало кода
Code:
  1. VAR _Temp1
  2. VAR _Temp2
  3.  
  4. GPA "KiUserExceptionDispatcher","ntdll.dll"
  5. CMP $RESULT,0
  6. JE Error
  7. MOV _Temp1,$RESULT
  8. BP _Temp1
  9. GPA "ZwContinue","ntdll.dll"
  10. CMP $RESULT,0
  11. JE Error
  12. MOV _Temp2,$RESULT
  13. BP _Temp2
  14.  

и здесь поправь значения
Code:
  1. pirulo:
  2. cmp eip, 7c91eaec
  3. je quitar
  4. cmp eip, 7c91eb03
  5. je restaurar
  6. jmp final


-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 29 октября 2015 12:23 · Поправил: shiroko
· Личное сообщение · #12

ClockMan пишет:
а ты их(бряки) поставил?

shiroko пишет:
ни остановок на бряках

читаем невнимательно? ясен хрен, что поставил... совсем за дурака держите
а вот что там дальше в коде попробую разобраться, потому как до этого тутора со скриптами в плане написания или разбора сталкиваться не приходилось... хотя там вроде бы все примитивно




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2015 12:59 · Поправил: ClockMan
· Личное сообщение · #13

shiroko пишет:
совсем за дурака держите

ну вас никто и не держит за дурака но выложенный вами скрипт натолкнул на определённую мысль........ что скрипт не поставил бряки на KiUserExceptionDispatcher и ZwContinue

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 29 октября 2015 13:03 · Поправил: shiroko
· Личное сообщение · #14

ClockMan
так скрипт то не мой а от Рикардо, и раз уж на то пошло то почему его вариант работает когда бряки установлены по его адресам, которые не совпадают с моими, по какой-то я хз причине он работает, а при верно указанных родных - нет.. почему бряки пропускаются? вот что не ясно




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2015 13:12
· Личное сообщение · #15

shiroko пишет:
почему бряки пропускаются?

под какой системой реверсите?

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 29 октября 2015 13:13 · Поправил: shiroko
· Личное сообщение · #16

хрюша сп3 может действительно перебить винду и пойдет как надо




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2015 13:17
· Личное сообщение · #17

shiroko пишет:
хрюша сп3

нормально, пример программы и скрипт взят с уроков ? если да то скинь мне в личку или сюда ссыль на программу и скрипт

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 29 октября 2015 15:00
· Личное сообщение · #18

ClockMan все взято из chm-сборника




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 29 октября 2015 15:49
· Личное сообщение · #19

shiroko пишет:
bphws 12ffc4, "r"

В этой статье описан способ обхода сброса протектором DRX регистров,
1.
почему вы поставили бряк на 12ffc4? котрый никогда не сработает если программу запустить с ЕР
2.зачем вы изменили скрипт в оригинале он такой
Code:
  1. var aux
  2. inicio:
  3.  
  4. bphws 4271b5, "x"
  5.  
  6. trabajo:
  7.  
  8. eob pirulo
  9. run
  10.  
  11. pirulo:
  12. log eip
  13. cmp eip, 7c91eaec
  14. je quitar
  15. cmp eip, 7c91eb03
  16. je restaurar
  17. cmp eip,aux
  18. je restaurar2
  19. jmp final
  20.  
  21. quitar:
  22. bphwc 4271b5
  23. jmp trabajo
  24.  
  25. restaurar:
  26. mov aux,esp
  27. mov aux,[aux]
  28. add aux,0b8
  29. mov aux,[aux]
  30. log aux
  31. bp aux
  32. jmp inicio
  33.  
  34. restaurar2:
  35. bc aux
  36. jmp inicio
  37.  
  38. final:
  39. MSGYN "Continuar?"
  40. cmp $RESULT,1
  41. je inicio
  42. ret
  43.  
  44.  


-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 12.0 (новичок)
Активность: 0.020
Статус: Участник

Создано: 31 октября 2015 13:14
· Личное сообщение · #20

ClockMan пишет:
почему вы поставили бряк на 12ffc4

как в туторе написали так по нему делаюClockMan пишет:
зачем вы изменили скрипт в оригинале он такой

в смысле зачем если у меня адреса совсем другие



Ранг: 102.0 (ветеран), 18thx
Активность: 0.070.02
Статус: Участник

Создано: 02 ноября 2015 17:59
· Личное сообщение · #21

shiroco - Адрес 12ffc4 - это стековский адрес, программа туда никогда не придет!
Вам нужно иметь точные 4 адреса, без них вы не распакуете (у вас могут быть другие):
0046В000 - исх. 004271В5 - ОЕР. 7С90ЕАЕС и 7С90ЕВ03. Раз у вас изменились два последних,
то надо проверить и ОЕР. Для этого, как пишет Нарваха, достаточно использовать встроенный
в OllyDbg поисковик. Впрочем, и контекст двух последних точек привели бы здесь для сравнения.



Ранг: 19.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 02 ноября 2015 19:21 · Поправил: albatros
· Личное сообщение · #22

ksol пишет:
12ffc4 - это стековский адрес, программа туда никогда не придет

как это не прийдет если такой "как бы стандарт" (практически) стека для прог ничем не запротекченых... по крайней мере большинства ехе-шак
так что рано или поздно стек должен выровняться .. на этом и можно поймать



Ранг: 102.0 (ветеран), 18thx
Активность: 0.070.02
Статус: Участник

Создано: 03 ноября 2015 17:50
· Личное сообщение · #23

Выше ClockMan показал на 4-й строчке скрипта должен стоять адрес ОЕР,
куда этот скрипт и приведет, а не какой-то там адрес из стека. Но предварительно
этот адрес надо добыть.



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 03 ноября 2015 20:19
· Личное сообщение · #24

Спасибо большое! Я последний раз на васме видел но там до 54 главы а тут и 58 и файлы (примеров) и в chm вот спасибо (2)




Ранг: 79.4 (постоянный), 183thx
Активность: 0.110
Статус: Участник

Создано: 28 ноября 2015 17:18 · Поправил: AKAB
· Личное сообщение · #25

http://wasm.ru/
уже работает?



Ранг: 19.2 (новичок), 12thx
Активность: 0.030
Статус: Участник

Создано: 28 ноября 2015 18:00
· Личное сообщение · #26

AKAB пишет:
http://wasm.ru/
уже работает?

Работает. Но чёт в говнецо даже интерфейс скатился. Некошерно



Ранг: 15.5 (новичок), 21thx
Активность: 0.040
Статус: Участник

Создано: 07 декабря 2015 00:58
· Личное сообщение · #27

_FUCKER_ пишет:
Работает. Но чёт в говнецо даже интерфейс скатился. Некошерно

если бы только интерфейс, а то и все остальное на васме, включая и людей и дзен



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 марта 2016 08:48
· Личное сообщение · #28

SER[G]ANT пишет:
лавы 1-54:
--> OllyTuts1-54.rar (28.4 MB) <--
Пароль на архив: exelab.ru
(Чтобы антивирусы не стопорили загрузку)

Главы 55-58 (автор перевода dizzy_):
--> 55-58.rar (6.48 MB) <--

Господа, у кого есть оба этих архива? Те, что в шапке, не скачать, удалены чтоль.

Добавлено спустя 59 минут
ок, кое-как нашел, на каком-то сайте.
Сосбно, меня что интересовало, как с помощью ollydbg скрыть определенный пункт меню в программе?
А именно, в uTorrent, там есть такой ненужный пункт "Upgrade to Pro".
Вот как его скрыть?



Ранг: 105.6 (ветеран), 69thx
Активность: 0.060
Статус: Участник

Создано: 01 марта 2016 10:47 · Поправил: JohnyDoe
· Личное сообщение · #29

У меня все главы в сборе лежат. Помнится когда-то решил собрать все в один файл. Все файлы в оригинальном виде. Ничего не добавлено и вроде не вырезано. Если чьи-то авторские права нарушились, извиняюсь.

http://www100.zippyshare.com/v/JbZO98xM/file.html
https://www.sendspace.com/file/ni78p8

| Сообщение посчитали полезным: gazlan

Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 марта 2016 14:59
· Личное сообщение · #30

JohnyDoe пишет:
У меня все главы в сборе лежат. Помнится когда-то решил собрать все в один файл. Все файлы в оригинальном виде. Ничего не добавлено и вроде не вырезано. Если чьи-то авторские права нарушились, извиняюсь.

http://www100.zippyshare.com/v/JbZO98xM/file.html
https://www.sendspace.com/file/ni78p8

JohnyDoe, огромное спасибо! Это совсем другое, скачал, начну штудировать.



Ранг: 105.6 (ветеран), 69thx
Активность: 0.060
Статус: Участник

Создано: 01 марта 2016 15:34
· Личное сообщение · #31

Совсем другое в каком смысле? Не совпадает с тем, что ты скачал откуда-то еще?

В моем архиве CHM пересобранный на основе файлов из шапки.


<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 20 . >>
 eXeL@B —› Вопросы новичков —› Введение в крэкинг с нуля, используя OllyDbg (сборник)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати