Сейчас на форуме: _MBK_ (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Помогите раскриптовать/разлепить файл
Посл.ответ Сообщение

Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 марта 2011 13:55 · Поправил: Nagibator
· Личное сообщение · #1

Привет. Ковыряю исполняемый файл онлайн игрушки, администрация фришарда, по всей видимости, склеила оригинальный файл с чем-то другим и все это закриптовано Themida (узнал по характерным ошибкам и просьбе выключить отладчик). Файл открывается архиватором, внутри среди прочего есть файлы .sforce3, .UPX0 и .UPX1 (о чем бы это могло сказать?) Пытался раскриптовать файл программой QuickUnpack, в результате получил файл размером в 3 раза больше исходного, который вызывает BSOD. И еще не работают программы, использующие внедрение dll, такие как WPE Pro.
Вопрос: как мне разлепить файл с прикрепленышем (а это вполне может быть троян), а также снять защиту Themida?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 05 марта 2011 14:41
· Личное сообщение · #2

Статьи читать, учиться и снимать. Либо в запросы (не забудь шапку там прочитать). Никакого конкретного вопроса нет, своей работы не видно, помимо нажимания пары кнопок в анпакере, файла тоже нет. Топик явно кандидат на закрытие.
З.Ы. И да, я оценил адрес твоей почты.



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 марта 2011 15:07 · Поправил: Nagibator
· Личное сообщение · #3

Адрес как адрес. Я бы подтвердил регистрацию, но ссылки в письме нет. Насчет файла - я хотел приложить, но не знаю, как сделать тему только для зарегистрированных пользователей. Боюсь просто, что они могут наткнуться на эту тему и поменять все.
Уточню вопрос, пожалуй. Сначала надо разлеплять или раскриптовывать? У меня такое подозрение, что не получается нормальный файл из-за того, что там слеплены.
В какую сторону мне копать хотя бы?

Посмотрел тему запросов, там же нельзя спрашивать о играх (почему - не понял).




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 05 марта 2011 15:24
· Личное сообщение · #4

Сделал я топик только для зарегистрированных.
Без разницы, что делать в первую очередь. Обычно сначала криптуют, потом джойнят файлы вместе (если отдельный криптор и джойнер). Следовательно, для распаковки сначала расцепляют, потом распаковывают. Кстати, по какой видимости ты решил, что файлы склеены, из вопроса непонятно.
Копать в сторону поиска статей по распаковке и долгого из раскуривания.
Да, про онлайн игры в запросах нельзя, я не зря сказал, шапку прочитать. А нельзя, потому что надоели уже на этом форуме гамеры-попрошайки.

| Сообщение посчитали полезным: Nagibator

Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 05 марта 2011 15:38
· Личное сообщение · #5

Ну если открывается архиватором, то проблем вообще никаких, смотришь каким архиватором сделано, создаешь в нем sfx-болванку и приклеиваешь оверлей от пакованного файла.



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 марта 2011 15:48 · Поправил: Nagibator
· Личное сообщение · #6

>по какой видимости ты решил, что файлы склеены
Ну вобщем игра теперь умеет то, чего не умеет на официальных серверах. Она автоматически запускает автоапдейтер, а также выводит дополнительное инфо на экран. Process Explorer пишет, что игра запущена с параметром (какой-то хэш), чего нет на официальных серверах.
Файл: _http://rghost.ru/4636496 (да, это она самая).
Автоапдейтер (тоже не прост, хотя к делу не относится: _http://rghost.ru/4636528
Адрес сервера: _http://asterios.tm
PEiD говорит, что не зашифровано, но там точно Themida.
У меня даже появилась идея изловить весь трафик сниффером и долго и упорно сверять различия между пакетами с официальных серверов и этим, а потом написать что-то вроде "корректора", т.к. обычный клиент или бот (который тоже "обычный" клиент) не могут присоединиться к нему.
>А нельзя, потому что надоели уже на этом форуме гамеры-попрошайки.
Понятно. Тогда можно тему не закрывать в ближайшие несколько дней, я если продвинусь, напишу здесь? Ну или кто-нибудь захочет помочь.

>смотришь каким архиватором сделано, создаешь в нем sfx-болванку и приклеиваешь оверлей от пакованного файла.
А вот теперь я ухожу в глубокий Google();



Ранг: 0.8 (гость), 3thx
Активность: 0=0
Статус: Участник

Создано: 05 марта 2011 22:04 · Поправил: ZeVS
· Личное сообщение · #7

Nagibator пишет:
Файл открывается архиватором, внутри среди прочего есть файлы .sforce3, .UPX0 и .UPX1 (о чем бы это могло сказать?)

Архиватор (видимо, 7z) просто показывает имена секций екзешника, судя по названиям он действительно зашифрован/упакован, так что можно не гуглить.
Достал themida 2.0.3.0, упаковал дельфевскую программу - что-то непохоже получилось на твой L2.exe.
Скорее всего это чё-нибудь самопальное, хотя могу ошибаться.

P.S:текст dos'овского стаба (к теме не относиться): Protected by DRiN's Security Lab ® 2010

| Сообщение посчитали полезным: Nagibator
 eXeL@B —› Вопросы новичков —› Помогите раскриптовать/разлепить файл
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати