Сейчас на форуме: _MBK_ (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Исследование защищенного DLL
Посл.ответ Сообщение

Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 апреля 2011 18:49
· Личное сообщение · #1

Всем доброго времени суток! Вопрос мой касается исследования DLL библиотеки, используемой фирмой разработчиком 1С конфигураций для проверки ключа защиты. Загрузился через OllyDbg однако не получается отловить выскакивающую форму в DLL библиотеке о том что, ключ не найден. Недавно занялся исследованием, поэтому прошу подсказать как исследуются подобного рода DLL файлы?



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 09 апреля 2011 18:57 · Поправил: tihiy_grom
· Личное сообщение · #2

не совсем понятно что за библиотеку вы имеете ввиду.

может вы не про 1С, а про 1С-РАРУС ? если да, то там они обычно накрыты ASProtect'ом
так что для начала надо избавиться от протектора, а потом уже что-то там исследовать



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 апреля 2011 20:18
· Личное сообщение · #3

Да это РАРУС, конф Автозапчасти+Автошины, ред. 3. Какой Unpacker можно использовать или если не подойдет какие шаги должны быть? Заранее спасибо за помощь.




Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 09 апреля 2011 21:25 · Поправил: Talula
· Личное сообщение · #4

Icic, stripper или скрипт от VolX (v1.15) для ольки...
хотя скорре всего не поможет ни то, ни другое и придётся ручками анпакать...

-----
Do Not Get Mad Get Money! ;)





Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 10 апреля 2011 01:00
· Личное сообщение · #5

Загляни --> сюда <--
Или выложи dll.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 10 апреля 2011 10:21
· Личное сообщение · #6

в peid сначала глянь запакована dll на самом деле или нет, а потом dll грузи в dede и исследуй на здоровье



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 апреля 2011 11:44 · Поправил: Icic
· Личное сообщение · #7

Хорошо как понять из PE, что она библиотека запакована и чем? Пока могу судить только по косвенному признаку, при загрузке в OllyDbg ругается на то, что точка входа в файл находится за пределами кода (следует из заголовка)

d778_10.04.2011_EXELAB.rU.tgz - AutoZap.dll



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 10 апреля 2011 11:54 · Поправил: tundra37
· Личное сообщение · #8

Icic пишет:
Хорошо как понять из PE, что она библиотека запакована и чем?

Сходить на сайте в секцию утилиты и Новичку PeID говорит что там аспак 2.1
DLL не жмется архиваторами - тоже верный признак упаковки.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 10 апреля 2011 12:38
· Личное сообщение · #9

oep 337d64
rva 3491a0

если защита катран и задаются такие вопрос, то тема скорее для запросов, основной обмен данными в дровах, обработка виртуальная и создается через CreateFileExA



Ранг: 114.8 (ветеран), 41thx
Активность: 0.10
Статус: Участник

Создано: 10 апреля 2011 12:44
· Личное сообщение · #10

Icic пишет:
как понять из PE, что она библиотека запакована

в том же PEiD на главном окне в правом нижнем углу есть кнопка с двумя кавычками, по ее нажатию открывается окно "Extra Information", в нем жмешь на кнопку напротив строки "Entropy"

| Сообщение посчитали полезным: YellowKlen

Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 10 апреля 2011 13:05
· Личное сообщение · #11

анпуцкед
http://rghost.ru/5150673


 eXeL@B —› Вопросы новичков —› Исследование защищенного DLL
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати