Сейчас на форуме: asfa, _MBK_ (+7 невидимых)

 eXeL@B —› Вопросы новичков —› вопрос про exe
Посл.ответ Сообщение

Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 17 августа 2009 02:32
· Личное сообщение · #1

В общем есть допустим у меня некий файл, он собственно ПЕ, но видимо он имеет антиотладку и тд и тп. В общем в отладчике и в иде он не запускается. Так же определяется всем известной тузлой как notValidPE. Собственно хочу попробовать его отладить в windbg, где мне собственно ставить бряку ? в общем тыкните носом в какой-то цикл статей по теме и тд.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 17 августа 2009 06:44
· Личное сообщение · #2

n1kt0 пишет:
Так же определяется всем известной тузлой как notValidPE


xPELister

n1kt0 пишет:
где мне собственно ставить бряку ?


там...

n1kt0 пишет:
в общем тыкните носом в какой-то цикл статей по теме и тд.


Введение в крэкинг с нуля, используя OllyDbg



Ранг: 24.5 (новичок)
Активность: 0.040
Статус: Участник

Создано: 17 августа 2009 10:33
· Личное сообщение · #3

хоть бы сам файл глянуть, может и вовсе не ПЕ



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 17 августа 2009 13:45
· Личное сообщение · #4

да нет - шапка ПЕ висит.



Ранг: 17.3 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 17 августа 2009 14:48
· Личное сообщение · #5

Определяется как not a valid PE возможно из-за кривого хидера. Может просто упаковано чем то типа WinUpack.
А так х.з. без файла трудно что либо сказать.



Ранг: 24.5 (новичок)
Активность: 0.040
Статус: Участник

Создано: 17 августа 2009 16:04 · Поправил: zxcZXC
· Личное сообщение · #6

в какой шапке?а то что не запускаеца, попробуй олю патченую с плагинами...

P.S. ШЛЯПА ещо какаято...




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 17 августа 2009 17:33
· Личное сообщение · #7

Надо разбираться, почему не запускается, а не перебирать все отладчики подряд.
Файл выкладывай или сам разбирайся, тогда и топик создавать не надо было, гадать нам, что ли.



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 17 августа 2009 23:29
· Личное сообщение · #8

http://rapidshare.de/files/48141681/tss.rar.html Пасс отправлю по ПМ'ам.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 18 августа 2009 09:47 · Поправил: Модератор
· Личное сообщение · #9

Всё там нормально в ольке работает с плагами OllyAdvanced и PhantOm.
З.Ы. Рассылать пассы по ПМ-неблагодарное занятие, это тебе надо, а не нам, чтоб пассы выпрашивать, а потом ещё и разглядывать сидеть.




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 18 августа 2009 12:48
· Личное сообщение · #10

Та да, я пасс выпрашивать не буду, но, помниться, давным-давно, когда солнце наше было молодое, была старая версия StarForce, которая в поле ЕР писала заоблачные значения, и всякие peid писали, что это, типа, не валидный исполняемый файл, но так как protect.dll подгружалась статически, в процессе своей работы она выделяла память по тому адресу, и программа работала. Может, тут аналогичная ситуация?

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 18 августа 2009 15:06
· Личное сообщение · #11

Zeus тут говнокриптором накрыт. И ничего фантастического там нет, с парой плагов и запускается, и трассируется нормально.



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 18 августа 2009 20:07
· Личное сообщение · #12

Archer, кинь сюда пасс (или файл без архива) - посмотреть криптор охота. ТС походу умер, на ПМ не отвечает



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 19 августа 2009 04:30
· Личное сообщение · #13

ArcherArcher пишет:
Zeus тут говнокриптором накрыт. И ничего фантастического там нет, с парой плагов и запускается, и трассируется нормально.


c какими плагами ? в ПМ ответь.



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 19 августа 2009 04:32
· Личное сообщение · #14

кстати еще вопрос: в иде по call двойным кликом переходит, а как к примеру если call eax ? как перейти ?



Ранг: 24.5 (новичок)
Активность: 0.040
Статус: Участник

Создано: 19 августа 2009 10:36 · Поправил: zxcZXC
· Личное сообщение · #15

в ходе отладки видно будет чо в EAX...

ps n1kt0 пишет:
Zeus тут говнокриптором накрыт. И ничего фантастического там нет, с парой плагов и запускается, и трассируется нормально. .
c какими плагами ? в ПМ ответь.


Archer пишет:
Всё там нормально в ольке работает с плагами OllyAdvanced и PhantOm.




Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 19 августа 2009 20:03
· Личное сообщение · #16

Напишите в ПМ что в плагинах оных проставить, чтобы можно было запустить данный ехе.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 21 августа 2009 16:41
· Личное сообщение · #17

ппц, уже бы брутфорсом подобрал вариант из десятка галок



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 22 августа 2009 00:22
· Личное сообщение · #18

ну это неправильный подход к делу имхо




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 22 августа 2009 03:18
· Личное сообщение · #19

Ждать ответа на форуме, когда решение находится за пять минут - правильный подход?



Ранг: 12.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 23 августа 2009 06:25
· Личное сообщение · #20

решение которое находится за 5 минут имхо не решение



Ранг: 16.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 августа 2009 06:55
· Личное сообщение · #21

Что за пасс на архив?
Напишите пасс, кто знает.



Ранг: 24.5 (новичок)
Активность: 0.040
Статус: Участник

Создано: 24 августа 2009 13:12
· Личное сообщение · #22

Prince[ART] пишет:
Что за пасс на архив?

n1kt0 пишет:
Пасс отправлю по ПМ'ам.

пиши автору, я даже не смотрел...




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 24 августа 2009 18:24
· Личное сообщение · #23

хе, что это за порога такая секретная, что пасы только в лику?

-----
-=истина где-то рядом=-




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 24 августа 2009 19:33 · Поправил: tihiy_grom
· Личное сообщение · #24

KingSize, там вирусня

Сылка от ТС, которую он скинул в личку
http://www.sendspace.com/file/xl1bg3
pass:dvdsvdsvEWFWEFWE%$^#%#$dsfsd|ee




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 24 августа 2009 19:41
· Личное сообщение · #25

Ещё раз для танкистов и не читающих топик: ЭТО ЗЕВС, ОН ЖЕ ТРОЯН, о чём явно написано в названии!
И хватит толпой канючить пасс, кому надо-автору в личку. Молчит-значит, ему не надо, его проблемы, хорош топик захламлять.


 eXeL@B —› Вопросы новичков —› вопрос про exe
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати