Сейчас на форуме: asfa, bartolomeo (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Снятие конверта Guardant
Посл.ответ Сообщение

Ранг: 20.2 (новичок), 16thx
Активность: 0.020.01
Статус: Участник

Создано: 07 июля 2012 09:08
· Личное сообщение · #1

Здравствуйте!

Есть программа, накрытая конвертом Guardant v.4.46, ключ отсутствует.
В директории программы есть dll и exe не накрытые ничем, компилятор, судя по всему у них один и тото же - Borland C++ | C/C++.

Вопрос: можно ли распаковать конверт, не имея ключа, а зная какие байты на OEP незашифрованного файла? Где-то читал, что конверт - это тупой xor всех секций файла, но что-то пока не получается.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 07 июля 2012 13:15
· Личное сообщение · #2

GroundHog пишет:
Где-то читал, что конверт - это тупой xor всех секций файла

Больше не читайте подобные ресурсы. Иногда попадаются проги, где секция кода не пошифрована, хотя конверт есть. Надо восстанавливать только импорт.
Если в вашем случае дела обстоят хуже, тогда ищите ключ. Скиньте в личку название проги

-----
Research For Food




Ранг: 51.8 (постоянный), 58thx
Активность: 0.03=0.03
Статус: Участник

Создано: 07 июля 2012 16:22
· Личное сообщение · #3

Версия 4.46 снимается без донгла. Пару лет назад снимал такой конверт. Для расшифровки был нужен ключ 4-байтовый, я его брутом искал недели 3, время не поджимало, нашел...

Может, есть варианты без брута, но это надо у специалистов по донглам спрашивать.

| Сообщение посчитали полезным: daFix, GroundHog

Ранг: 20.2 (новичок), 16thx
Активность: 0.020.01
Статус: Участник

Создано: 07 июля 2012 16:27
· Личное сообщение · #4

Спасибо за участие, отписал всем в личку.


 eXeL@B —› Вопросы новичков —› Снятие конверта Guardant
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати