Сейчас на форуме: _MBK_, Adler (+5 невидимых)

 eXeL@B —› Вопросы новичков —› Ошибка дампа
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 17:35
· Личное сообщение · #1

Стою под олей на OEP одной DLLки, таблица импорта полностью восстановлена, запускаю ImpREC 1.7e, выбераю олю, далее пикаю длл, устанавливаю OEP, начало и размер ITA, получаю импорт (там везде YES), правая кнопка - Advanced command - Select Code Section - галочка на первом чекбоксе - Full Dump И ВОТ ТУТ
Dump Error - Can't dump the process, что это можеть быть? дампал через PE Tolls но там размер дампа в 4 раза больше оригинала, вообщем советуйте =(



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 23 апреля 2011 18:11
· Личное сообщение · #2

размер не имеет значения. ежели файл упакован то почему ты хочешь чтобы при анпаке размер уменьшился?



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 18:15
· Личное сообщение · #3

Потому что оригинальный файл весит ~0.5bm запакованный темидой ~1.3bm распакованный из под темиды ~3mb. брэд не правда ли?




Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 23 апреля 2011 18:25 · Поправил: inffo
· Личное сообщение · #4

Skino пишет:
оригинальный файл весит ~0.5bm запакованный темидой ~1.3bm


bm, что это за единица измерения?

Skino пишет:
распакованный из под темиды ~3mb. брэд не правда ли?


Ну как тебе можно сказать не видя файлы?
После распаковки Themida файл действительно увеличивается (если в ней стояла опция сжатия файла). А вот по поводу оригинала ничего не могу сказать, т.к. не вижу его




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 23 апреля 2011 18:25
· Личное сообщение · #5

Нет, не правда. Не нравится размер-отрезай лишние секции и делай ребилд. Хотя лучше бы ты всё внимание направил на работоспособность, а не на ерунду всякую. Ладно бы ещё 100мб было.
А почему он не хочет дампить-да почему угодно. Может, хедер не нравится, может, атрибуты памяти.



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 18:33
· Личное сообщение · #6

Ладно, щяс глянул что сдампил через PE Tools а там вообще не товсё, сдампились кракозябры, хотя по скрипту вроде антидамп сняли =( выручайте.




Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 23 апреля 2011 18:35
· Личное сообщение · #7

Skino пишет:
выручайте.


Ну так и где жертвы?



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 18:50
· Личное сообщение · #8

Вот ссыль на жертву : http://rghost.ru/5299559
Вот ссыль на скрипт от темиды : http://forum.tuts4you.com/showtopic=25554




Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 23 апреля 2011 20:07
· Личное сообщение · #9

Skino у меня твой файл не запускается (расширение .icc поменял в .exe)



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 20:15
· Личное сообщение · #10

Skino пишет:
Стою под олей на OEP одной DLLки





Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 23 апреля 2011 21:04 · Поправил: inffo
· Личное сообщение · #11

Skino так и меняй разрешение на правильное, хрен знает, что там у тебя Я поменял на exe увидел значек delphi и подумал это программа.



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 23 апреля 2011 21:22
· Личное сообщение · #12

это и есть правильное, у меня просто дамп не делается, я уже всё распаковал...




Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 24 апреля 2011 10:37 · Поправил: inffo
· Личное сообщение · #13

Skino попробуй мой дамп с восстановленными функами

Code:
  1. DLL Name      Address   Ordinal   API Name
  2. kernel32.dll  7C8099B5   00F7     GetACP
  3. kernel32.dll  7C802446   0344     Sleep
  4. kernel32.dll  7C809B84   0373     VirtualFree
  5. kernel32.dll  7C809AF1   0370     VirtualAlloc
  6. kernel32.dll  7C80934A   01D5     GetTickCount
  7. kernel32.dll  7C80A4C7   0295     QueryPerformanceCounter
  8. kernel32.dll  7C8097D0   013F     GetCurrentThreadId
  9. kernel32.dll  7C80981A   021D     InterlockedDecrement
  10. kernel32.dll  7C809806   0221     InterlockedIncrement
  11. kernel32.dll  7C80BA71   0378     VirtualQuery
  12. kernel32.dll  7C80A174   0384     WideCharToMultiByte
  13. kernel32.dll  7C809C98   0268     MultiByteToWideChar
  14. kernel32.dll  7C80BE56   03B8     lstrlen
  15. kernel32.dll  7C8101B1   03B5     lstrcpyn
  16. kernel32.dll  7C801D53   0246     LoadLibraryExA
  17. kernel32.dll  7C80A4B5   01D0     GetThreadLocale
  18. kernel32.dll  7C801EF2   01AF     GetStartupInfoA
  19. kernel32.dll  7C80AE40   0199     GetProcAddress
  20. kernel32.dll  7C80B741   0177     GetModuleHandleA
  21. kernel32.dll  7C80B56F   0175     GetModuleFileNameA
  22. kernel32.dll  7C80D302   016C     GetLocaleInfoA
  23. kernel32.dll  7C812FBD   010A     GetCommandLineA
  24. kernel32.dll  7C80AC7E   00F1     FreeLibrary
  25. kernel32.dll  7C813879   00D1     FindFirstFileA
  26. kernel32.dll  7C80EE77   00CD     FindClose
  27. kernel32.dll  7C81CB12   00B7     ExitProcess
  28. kernel32.dll  7C80C0F8   00B8     ExitThread
  29. kernel32.dll  7C8106D7   006D     CreateThread
  30. kernel32.dll  7C80D117   0038     CompareStringA
  31. kernel32.dll  7C810E27   0391     WriteFile
  32. kernel32.dll  7C8645AA   035D     UnhandledExceptionFilter
  33. kernel32.dll  7C92A763   0355     RtlUnwind
  34. kernel32.dll  7C812AA9   029A     RaiseException
  35. kernel32.dll  7C812FD9   01B1     GetStdHandle


http://rghost.ru/5305585

P.S. Че третий WarCraft ломаешь?



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 24 апреля 2011 14:38
· Личное сообщение · #14

inffo пишет:
Skino попробуй мой дамп с восстановленными функами

Ты бы его хоть проверил =) он даже в оле не запускается =(
inffo пишет:
Че третий WarCraft ломаешь?

Исследую



Ранг: 10.9 (новичок), 5thx
Активность: 0.060
Статус: Участник

Создано: 24 апреля 2011 19:16
· Личное сообщение · #15

Skino
не нравиться размер? PETools=>Tools=>Rebuild PE=>*ВЫБЕРИ_СВОЙ_ФАЙЛ*=>OK



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 24 апреля 2011 20:16
· Личное сообщение · #16

Мне параллельно на размер, у меня дамп не делается!!!




Ранг: 127.3 (ветеран), 44thx
Активность: 0.090
Статус: Участник

Создано: 24 апреля 2011 20:26
· Личное сообщение · #17

Skino олей дампь

-----
zzz




Ранг: 10.9 (новичок), 5thx
Активность: 0.060
Статус: Участник

Создано: 24 апреля 2011 23:10
· Личное сообщение · #18

Skino
дампь или PETools или LordPE остальные ацтой




Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 25 апреля 2011 00:36
· Личное сообщение · #19

Skino пишет:o
Ты бы его хоть проверил =) он даже в оле не запускается =(


Причем здесь Оля, запусти под своей игрой и посмотри будет ли работать.

Если не устраивает EP поправь, все в твоих руках



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 25 апреля 2011 01:18
· Личное сообщение · #20

zeppe1in пишет:
Skino олей дампь

Врятли поможет, но попробую.ThugboyZ пишет:
Skino
дампь или PETools или LordPE остальные ацтой

Сдампились кракозябры
inffo, в игре тоже неработает.
Вообщем когда я стою на EP то вижу РЕАЛЬНЫЙ код, после дампа же там кракозябры.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 25 апреля 2011 05:25
· Личное сообщение · #21

inffo пишет:
Причем здесь Оля, запусти под своей игрой и посмотри будет ли работать.


1.Импорт не восстановлен
2.OEP неправельный
3.Нет релоков
4.Vm не восстановлен
Оценка вашего дампа -100

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 25 апреля 2011 06:43
· Личное сообщение · #22

Skino пишет:
Вообщем когда я стою на EP то вижу РЕАЛЬНЫЙ код, после дампа же там кракозябры.

А ты EP после дампа правишь в заголовке?

-----
Yann Tiersen best and do not fuck





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 25 апреля 2011 14:31
· Личное сообщение · #23

Skino
С тебя 300$ --> Link <--

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 57.7 (постоянный), 49thx
Активность: 0.070
Статус: Участник

Создано: 25 апреля 2011 22:20 · Поправил: inffo
· Личное сообщение · #24

ClockMan с п. 1 и 4 не согласен, скрипт восстановил и то и другое, а вот в остальном каюсь грешен

ClockMan пишет:
--> Link <--


Куда исчез твой файл? Хотелось посмотреть как у тебя релоки восстановлены



Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 26 апреля 2011 02:28 · Поправил: Skino
· Личное сообщение · #25

ClockMan, распаковал на ура, сколько всего времени потратил?
Вот я когда под олей стою на ОЕП просто дампаю, потом восстанавливаю импорт через Fix Dump, и всё, можно ещё и ребуилд сделать)))
Импорт я норм нахожу и чётко указываю границы, ОЕП тоже корректный, в чём моя проблема?

А ты EP после дампа правишь в заголовке? Нет не правлю. Я его указываю когда делаю дамп. И когда ещё импорт восстанавливаю тоже его указываю.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 26 апреля 2011 05:04
· Личное сообщение · #26

inffo пишет:
Куда исчез твой файл?

Да на месте он

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 26 апреля 2011 09:32
· Личное сообщение · #27

Skino пишет:
оже корректный, в чём моя проблема?

Cкорее всего и за релоков файл падает...
inffo пишет:
Хотелось посмотреть как у тебя релоки восстановлены

Поставь бряк на запись секции и выйдешь на код который укажет на таблицу релоков.

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 27 апреля 2011 13:54
· Личное сообщение · #28

ClockMan пишет:
Cкорее всего и за релоков файл падает...

Где можно об этом почитать? + туторы бы.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 27 апреля 2011 14:00
· Личное сообщение · #29

Skino пишет:
де можно об этом почитать

--> Link <--

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 31 мая 2011 16:16
· Личное сообщение · #30

Ладно, снова пытаюсь распаковать темиду :
Получаю дамп весом в 2 мб, который запаковываю в архив весом 8 кб, как я понял там одни нули, с чём это может быть связано?
Теперь нету ошибки с дампом. Когда я стою на ЕР то вижу код который нужно сдампить, а дампится полный бред, кто хоть немного шарит помогите...


. 1 . 2 . >>
 eXeL@B —› Вопросы новичков —› Ошибка дампа
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати