Сейчас на форуме: _MBK_ (+5 невидимых)

 eXeL@B —› Вопросы новичков —› Помогите определить протектор NET
Посл.ответ Сообщение

Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2011 19:50
· Личное сообщение · #1

С помощью следующего метода смог загрузить сборку в ildasm
///
Это означает что сборка скомпилирована с атрибутом SupressIldasmAttribute. Чтобы декомпилировать данную сборку нам нужно избавиться от этого атрибута. Я для этого использовал бесплатную утилиту для редактирования PE файлов CFF Explorer. Она имеет полную поддержку метаданных .NET сборок. Открываем наш файл и ищем метаданные: '.NET Directory'/'MetaData Streams'/'#~'/'Tables'. В таблице метаданных ссылок на типы (TypeRef) находим ссылку на тип SupressIldasmAttribute и удаляем ее путем установки полей Name и Namespace в 0
///
Но частично сборка обфусцирована и после снятия атрибута перестала работать

Программа это трекер акций - ++http://tickerchart.com/download/TickerChartLive.exe




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 14 января 2011 20:07
· Личное сообщение · #2

Молодец. И что дальше? Ну разбирайся, почему перестала работать.




Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 14 января 2011 20:13 · Поправил: Airenikus
· Личное сообщение · #3

.NET Reactor 4

Но файл отлично просматривается в Reflector



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2011 21:21
· Личное сообщение · #4

Вот мой скрин из рефлектора, если подключить из студии, то абракадабру не видно, видно только открытые методы


55f6_14.01.2011_CRACKLAB.rU.tgz - 1.jpg



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2011 21:30
· Личное сообщение · #5

Вы хотите сказать что защищено программа именно утилитой Net Reactor 4 ? А чем ее поломать ?



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2011 21:53
· Личное сообщение · #6

ReactorDecrypter говорит что Is not protected by NET Reactor ?



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 января 2011 22:39 · Поправил: kirillg
· Личное сообщение · #7

Вот результат обработки ProtectionID

3a6c_14.01.2011_CRACKLAB.rU.tgz - 2.jpg

Мой анализатор видимо более старый




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 14 января 2011 22:56
· Личное сообщение · #8

Не надо так больше делать. Есть кнопка Правка, ей и пользуйся.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 14 января 2011 23:26
· Личное сообщение · #9

-=[ ProtectionID v0.6.4.0 JULY]=-
(c) 2003-2010 CDKiLLER & TippeX
Build 07/08/10-17:57:05
Ready...
Scanning -> F:\Downloads\TickerChartLive.exe
File Type : 32-Bit Exe (Subsystem : Win GUI / 2), Size : 3340288 (032F800h) Byte(s)
[File Heuristics] -> Flag : 00000000000001001100000000110000 (0x0004C030)
[!] dotNet Reactor v4.0 (or newer) detected !
[i] Setting: Library Mode
[CompilerDetect] -> .NET
- Scan Took : 0.407 Second(s)



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 января 2011 00:34
· Личное сообщение · #10

А можно ссылку на декриптор дать ?



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 15 января 2011 00:39
· Личное сообщение · #11

kirillg пишет:
А можно ссылку на декриптор дать ?

А думаешь он есть?
исправь хидер этой тулзой
forum.tuts4you.com/showtopic=23703&st=0&p=112891&hl=reactor&fromsearch=1&#entry112891
и исследуй в рефлекторе.



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 января 2011 00:43 · Поправил: kirillg
· Личное сообщение · #12

Вообще читал про ReactorDecryptor, но у меня им не получается
Вроде можно применить деобфускатор
PvLog DeObfuscator 1.0.3240.27928
но прога после него не запускается, кто то может помочь?
Надо сначала лечить заголовок или делать деобфускацию ?

Мне подсказали что strings are encrypted!
Как это лечить ?


 eXeL@B —› Вопросы новичков —› Помогите определить протектор NET
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати