Сейчас на форуме: asfa, _MBK_ (+6 невидимых)

 eXeL@B —› Вопросы новичков —› .NET {smartassembly}?
Посл.ответ Сообщение

Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 февраля 2010 23:28
· Личное сообщение · #1

Подскажите, чем может быть упакована программа?
PEiD говорит, что это .NET приложение (это видно и из таблицы импорта - mscoree.dll). Но вот ни один из инструментов раздела .NET не смог опознать защиту, все пишут только {smartassembly} - ну и дальше декомпилировать/дизассемблировать отказываются.
Если не сложно, взгляните на нее и скажите какими инструментами нужно пользоваться.
Не прошу готового решения, просто несколько советов (можно и RTFM).
Насколько вообще сложно исследование подобных программ?
А как обстоят дела с крипторами/пакерами в Java? Существуют такие?

Приложение в аттаче. Скорее всего это какая-то малварь (не рассказывайте, что там в середине, сам хочу увидеть ), поэтому лучше запускать на виртуалке

Мой опыт реверсинга небольшой (никогда не реверсил managed-код), поэтому буду благодарен за любые советы. Спасибо

034a_01.02.2010_CRACKLAB.rU.tgz - Obao.exe



Ранг: 114.8 (ветеран), 41thx
Активность: 0.10
Статус: Участник

Создано: 02 февраля 2010 00:30
· Личное сообщение · #2

Jacksson пишет:
не смог опознать защиту, все пишут только {smartassembly}

www.smartassembly.com/
если версия не самая новая, то можно DeSmart попробовать
rongchaua.net/tools-mainmenu-36/85-desmart-deobfuscator-for-smartassembly



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 февраля 2010 00:52
· Личное сообщение · #3

_ruzmaz_
К сожалению, даже DeSmart выдает сообщение:

Code:
  1. Length cannot be less than zero.
  2. Parameter name: length
  3. at System.InternalSubStringChecks(Int32 startIndex, Int32 length, Boolean fAlwaysCopy)
  4. at ?14?.?17?.?501?()


Видимо там что-то большее, чем просто smartassembly..



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 февраля 2010 01:01
· Личное сообщение · #4

_ruzmaz_
А если попробовать дамп снять? Программа по идее должна быть распакована уже (хотя обфускация все же пугает)? Не подскажите, как и чем это делается для дотнет приложений?



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 февраля 2010 01:14
· Личное сообщение · #5

Простите за глупость, теперь все отлично декомпилируется
Спасибо за вашу помощь

Не понятно только, для чего эти обфускаторы покупают, если же есть деобфускаторы . Для экзе вроде бы понятно - там отладчик можно запутать или анализатор IDA сбить. Но здесь...


 eXeL@B —› Вопросы новичков —› .NET {smartassembly}?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати