Вот значит намедни увидел из запросов на взлом эту программу. Взялся, значит, помочь челу... ПЕиД говорит - PECompact 2.x -> Jeremy Collake [Overlay] ну с этим пакером решил не возиться, а заюзать анпакеры). Из всех, что нашел у себя, ни один не расспаковал эту софтину, анпакнутая падает с ошибкой... Хм, ну думаю, может ОЕП не правильно определяют, решил руками. Курнул пару раз статейку от ПЕ_Килла. Все как по статье, значитцо, делаю.. итак:
Code:
0061C5286800800000PUSH8000
0061C52D6A00PUSH0
0061C52F57PUSHEDI
0061C530 FF11 CALLDWORDPTRDS:[ECX]
0061C5328BC6MOVEAX,ESI
0061C5345APOPEDX
0061C5355EPOPESI
0061C5365FPOPEDI
0061C53759POPECX
0061C5385BPOPEBX
0061C5395DPOPEBP
0061C53A-FFE0 JMPEAX; Прыжек на ОЕП
далее Ф7... и видим стандартное дельфовое ОЕП
Code:
005C698455PUSHEBP; ОЕП
005C69858BECMOVEBP,ESP
005C698783C4 F0 ADDESP,-10
ну а дальше как обычно, делаю дамп -> прикручиваю импорт, и вижу вот эту шнягу((( и возник банальный вопрос: "Кто виноват и что делать?" Ваши мысли, товарищи? З.Ы. ах да, вот файло...
В пекомпакте есть возможность перенаправить импорт. Перенаправление примитивное, типа jmp и всё. Для решения этого есть плагины к импреку, можешь последний QuickUnpack взять. Ещё он может эмулить пару функций, вроде GetProcAddress, их руками придётся вбивать, думаю.
Archer пишет: Перенаправление примитивное, типа jmp и всё. Для решения этого есть плагины к импреку, да я в курсе про плуги, после трассировки >>функи вроде бы определяются<<, но дамп не фурычит.. с QU 2.2 та же беда.... какая то(