Сейчас на форуме: asfa, _MBK_, Adler (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Консультация по снятию неизвестного упаковщика
Посл.ответ Сообщение

Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 декабря 2011 17:51
· Личное сообщение · #1

Потребовалось вытащить алгоритм из одной утилиты. Полез внутрь, понял, что чем-то упакована. PEiD и DiE упаковщика не признали, универсальные распаковщики тоже ничего не нашли. Начал ковырять вручную при помощи OllyDbg. Универсальным методом (hr esp-4) нашел (по крайней мере, мне так показалось) OEP. Без проблем снял дамп. Восстановил IAT. Дамп работает.
Но:
1. IAT явно неполная. Импорт только двух библиотек, хотя при отладке видно гораздо больше.
2. До алгоритма так и не добрался. При запуске под отладчиком видно, что некоторые "дырки" заполняются кодом.

Похоже, что либо "недоснял" упаковщик либо применена двойная упаковка. Пытался проверить второе предположение - ничего не получилось. Так что, скорее всего "недоснял"

Прошу подсказать, как правильно снять упаковщик.
Исходный файл и снятый мной дамп (работающий) h**p://narod.ru/disk/34894662001/rootcr.rar.html

Спасибо.

PS. Нужна именно подсказка. Конечны результат без комментария не нужен.




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 20 декабря 2011 18:03 · Поправил: PE_Kill
· Личное сообщение · #2

ProtectionID:
[!] ZProtect <unknown version> detected !

DrWeb:
File packed by ZPROTECT->File packed by ASPACK->File packed by UPX

ADD: Вроде нормально анпакается FLY-CODE https://ssl.exelab.ru/f/action=vthread&forum=3&topic=19380

-----
Yann Tiersen best and do not fuck


| Сообщение посчитали полезным: RedScorpio

Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 20 декабря 2011 18:28
· Личное сообщение · #3

если это ZProtect то на тутсе скрипты имеюца, возможно снять даже без валидной пары насколько я помню.



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 декабря 2011 18:32
· Личное сообщение · #4

PE_Kill

Спасибо за быструю реакцию и наводку. Тройные упаковки снимать мне явно не под силу.
Но зато теперь есть на что ориентироваться




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 21 декабря 2011 02:50
· Личное сообщение · #5

RedScorpio пишет:
Тройные упаковки снимать мне явно не под силу


множественные упаковки (если тут fly не намудрил) снимаются проще, чем одинарные.

| Сообщение посчитали полезным: PE_Kill
 eXeL@B —› Вопросы новичков —› Консультация по снятию неизвестного упаковщика
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати