Сейчас на форуме: _MBK_, Adler, asfa, bartolomeo (+9 невидимых)

 eXeL@B —› Вопросы новичков —› Проблемы с восстановлением импорта
. 1 . 2 . 3 . 4 . >>
Посл.ответ Сообщение

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 14:18 · Поправил: schokk_m4ks1k
· Личное сообщение · #1

Доброго время суток форумчане!!!
Распаковал Unpackme VMProtect 2.09 плагином zeus!!! вроде все запускается, импорт восстановил, но при перезагрузки компа(Win7) не запускается распакованый файл! сразу в отладчик смотреть что не так! адресса импорта ссылаются в никуда) почему так?
Попробовал распаковать на WinXP, после перезагрузки работает но только на моем компе)
Поделитесь мыслями что я делаю не так!!!

ссылка на мой --> анпак <--




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 06 августа 2012 14:29
· Личное сообщение · #2

говно анпакер обосрался
Code:
  1. /*6A00F0*/  JMP [6A03F4]??????
  2. /*6A00F6*/  JMP [6A048C]??????


-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: dimka_new

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 14:33
· Личное сообщение · #3

ClockMan
дело в анпакере? или может както импорт поправить можно???
на XP на одном компе ж работает)



Ранг: 22.4 (новичок), 19thx
Активность: 0.020
Статус: Участник

Создано: 06 августа 2012 15:00
· Личное сообщение · #4

патамучта аслр

ручками можна, паправъ



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 15:05 · Поправил: schokk_m4ks1k
· Личное сообщение · #5

Johnny Mnemonic
ну так я и так ручками! брал Universal Import Fixerом правил и VMP IAT Fixer пробовал! тоже самое! если на севене распаковую то на xp и после перезагрузки компа там где севен тоже не работает! импорт уходит вникуда! расскажите как поправить импорт, за меня править не нужно! просто обьясните или подтолкните на мыслю

Johnny Mnemonic пишет:
патамучта аслр

если чесно тоже так подумал
Johnny Mnemonic пишет:
ручками можна, паправъ

расскажите по подробнее как именно и каким инструментом)



Ранг: 6.0 (гость), 8thx
Активность: 0.010
Статус: Участник

Создано: 06 августа 2012 15:11
· Личное сообщение · #6

>подтолкните на мыслю
маны интела



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 15:17
· Личное сообщение · #7

Johnny Mnemonic пишет:
маны интела

слишком обобщено!
поподробнее что и как) какой утилью пользоваться???
такая же проблема у меня и с темидой, распаковать распаковал стриптом, а вот с импортом такие же траблы!!! можешь ченить конкретное написать по восстановлению импорта в данном случае?




Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 06 августа 2012 15:18 · Поправил: ajax
· Личное сообщение · #8

schokk_m4ks1k
патамушта головой надо пользоваться, а не тупо травить UIF и тд. возникает вопрос - вообще, структуру PE знаешь или "пачка инструментов с тутсов и тп, и йа мегакрякер" ?

-----
От многой мудрости много скорби, и умножающий знание умножает печаль


| Сообщение посчитали полезным: ClockMan, dimka_new, SReg

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 15:33 · Поправил: schokk_m4ks1k
· Личное сообщение · #9

ajax
ну не могу я понять в чем дело, вот и написал на форум с вопросом для новичков!!! отправить учить теорию каждый может, а толковое по делу сказать не каждый
просто посоветовать обьяснить! я понял что дело в ASRL (технология, применяемая в операционных системах, при использовании которой случайным образом изменяется расположение в адресном пространстве процесса важных структур)

я не прошу за меня взять и поправить импорт, я прошу помочь обьяснить что нетак!что то конкретное по теме!
ajax пишет:
мегакрякер

при чем тут не пойму! помоему ничего понтового я не писал, с чего такие выводы???



Ранг: 33.8 (посетитель), 38thx
Активность: 0.060
Статус: Участник

Создано: 06 августа 2012 15:44 · Поправил: dimka_new
· Личное сообщение · #10

del



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 15:48 · Поправил: schokk_m4ks1k
· Личное сообщение · #11

dimka_new пишет:
Хоть ты мне и нахомило - хочу открыть тебе глаза, походу над тобой издеваются, считают тебе дибилом...
И вообщем я согласен - только деденько не бейте ногами...
А если серьезно, то читать, читать и еще раз читать!

мог бы и не писать ничего, то что по теме ты сказал америку не открыл!
если не хочешь чтобы я нахомил опять не пиши такое больше!!!я пока вежливо тебе ответил, сдержался!!!




Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 06 августа 2012 16:12 · Поправил: Maximus
· Личное сообщение · #12

schokk_m4ks1k поправь импорт, любой программой, которая это может, например ImpRec.

-----
StarForce и Themida ацтой!





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 06 августа 2012 16:18
· Личное сообщение · #13

schokk_m4ks1k
Ну что ж вы - вроде, вмпрот распаковали, а импорт восстанавливать не научились ещё. Обычный ImpRec берёте и вручную указываете расположение IAT. Давите Get Imports и прикручиваете к дампу. Это ж базовые основы распаковки.

Популярно объясню, в чём проблема. Когда загрузчик подгружает образ с корректной таблицей импорта, FirstThunk заполняются валидными адресами функций. Делается это загрузчиком. Когда в вашем дампе код обращается в ячейке памяти, в которой должен находится этот валидный адрес, то всё ок. В вашем же случае всё не ок, и вместо валидного адреса там жёстко прописанные для вашей системы адреса. И у вас на ХР всё очень хорошо. На семёрке же значения адресов уже будут другими, как важно подметил Johnny Mnemonic, за это отвечает фича семёрки "аслр". Т.е. она подгружает импортируемые библиотеки по случайному адресу. И ваши адреса (захардкоденные) невалидны. Т.е. как это часто пишут на форумах, "неправильно восстановленная таблица импорта".

-----
Stuck to the plan, always think that we would stand up, never ran.


| Сообщение посчитали полезным: schokk_m4ks1k

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 16:19 · Поправил: schokk_m4ks1k
· Личное сообщение · #14

Maximus пишет:
поправь импорт, любой программой, которая это может, например PETools.

Импорт правиться нормально все восстанавливается, все запускается и работает, но при перезагрузке падает!(Win7)
я пробовал автоматические утилиты например ImpRec, UIF и VMP Iat Fixer но при перезагрузки компа импорт ссылается куда попало) расскажи по подробнее как сделать так чтобы импорт не исчез после перезагрузки???

у меня траблы с импортом не только после распаковке вмпрота но и распаковке темиды!




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 06 августа 2012 16:22 · Поправил: ARCHANGEL
· Личное сообщение · #15

schokk_m4ks1k
Не, Maximus написал про ImpRec. Кстати, опередил меня, пока я там сочинения расписывал. Так что не надо путать!

Ждем видео...

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 16:25 · Поправил: schokk_m4ks1k
· Личное сообщение · #16

ARCHANGEL
Maximus
после восстановления импорта ImpRec все работает до перезагрузки компа! когда перезагрузил комп, смотрю на импорт он ссылка вникуда)
щас сделаю видео того что я делаю)


ARCHANGEL пишет:
Т.е. как это часто пишут на форумах, "неправильно восстановленная таблица импорта".

как же правильно восстановить таблицу импорта???




Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 06 августа 2012 16:27 · Поправил: ajax
· Личное сообщение · #17

schokk_m4ks1k пишет:
я не прошу за меня взять и поправить импорт, я прошу помочь обьяснить что нетак

если бы aslr не было на твоем компе, после распаковки, оно запускалось мб. на других - сомнительно. один фик, не так - это импорт не восстановлен. больше сказать нечего
ну так я и так ручками! брал Universal Import Fixerом правил и VMP IAT Fixer пробовал!
ну, если это ручки...
с чего такие выводы?
по предыдущим постам. Арчер вчера удалил мой пост на эту тему. вкратце - "софт в студию" и молчок, "ничего не сделал сам и что ты хочешь", и тп. скромнее надо быть, и, может, помогут...
как же правильно восстановить таблицу импорта???
дизасмить точку входа, где импорт не восстановлен, и _ручками_ фиксить

-----
От многой мудрости много скорби, и умножающий знание умножает печаль


| Сообщение посчитали полезным: tihiy_grom

Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 17:24 · Поправил: schokk_m4ks1k
· Личное сообщение · #18

вот видео то что я делаю --> клик <--

r_e пишет:
Релоки пофиксил?

обьясните как)

SReg пишет:
обьясни лучше нахера тебе вмпрот, пока есчо упх по видеотуторам снимаешь)

если запостил значит стало интересно! а на счет upx - других загоняй, ты не по адресу! и вообще харош оффтопить, если по делу ничего не пишешь то и не писал бы чушь!!!
у меня не только с вмпротом такая хрень с импортом, например с фемидой тоже!
лучше бы обьяснил как релоки фиксить или как решить эту проблему!!!



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 06 августа 2012 17:42 · Поправил: r_e
· Личное сообщение · #19

schokk_m4ks1k
Релоки пофиксил?

> Объясните как
Про релоки - это я прогнал. Но вообще ответ рядом находится. На видео у тебя какой-то хаос в бинарях. Пофиксил ИАТ в одном бинаре - он заработал. Потом подгружаешь какой-то левый бинарь и показываешь что он не работает. Потому как у него адреса джампов в небо смотрят.

-----
старый пень




Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 06 августа 2012 18:03
· Личное сообщение · #20

schokk_m4ks1k пишет:
Релоки пофиксил? обьясните как)

обьясни лучше нахера тебе вмпрот, пока есчо упх по видеотуторам снимаешь)



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 18:16 · Поправил: schokk_m4ks1k
· Личное сообщение · #21

r_e пишет:
Про релоки - это я прогнал. Но вообще ответ рядом находится. На видео у тебя какой-то хаос в бинарях. Пофиксил ИАТ в одном бинаре - он заработал. Потом подгружаешь какой-то левый бинарь и показываешь что он не работает. Потому как у него адреса джампов в небо смотрят.

я ж написал что такой импорт, уходящий в небо, становится с тем же файлом только после перезагрузки компа, до перезагрузки все работает и нормально фунциклирует, меня устраивает! я не могу понять почему при перезагрузке компа импорт уходит в небо???

ARCHANGEL пишет:
Ждем видео...

скажите что нибудь по поводу видео!!!



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 06 августа 2012 18:21
· Личное сообщение · #22

schokk_m4ks1k
Я вам не верю =) Не нужно мистифицировать. Что-то сделано через Ж либо не доделано - вот и лезут баги.

-----
старый пень




Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 18:28
· Личное сообщение · #23

r_e пишет:
Я вам не верю =) Не нужно мистифицировать. Что-то сделано через Ж либо не доделано - вот и лезут баги.

как вам доказать? вы можете сами проверить, взять этот крекми и распаковать как на видео с плагином zeus плагин если нету могу залить) а потом вы скажите вру я или нет)
если что то не доделано скажите что именно не доделано! я ж на видео все свои действия показал)
или скажите что именно сделано через Ж?



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 06 августа 2012 18:36
· Личное сообщение · #24

schokk_m4ks1k
Ну клади весь пакет, включая распакованное файло на обменник. Желательно рапидшару.

-----
старый пень





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 06 августа 2012 18:38 · Поправил: ajax
· Личное сообщение · #25

schokk_m4ks1k пишет:
я не могу понять почему при перезагрузке компа импорт уходит в небо???

For the uninitiated, ASLR randomizes where various areas of memory (eg. stack, heap, libs, etc) are mapped in the address space of a process
schokk_m4ks1k пишет:
если что то не доделано скажите что именно не доделано!

zeus'у отпиши

-----
От многой мудрости много скорби, и умножающий знание умножает печаль




Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 06 августа 2012 18:41
· Личное сообщение · #26

ajax
А там что пакер сверху? Или блок джампов на импорт формируется в динамической памяти?

-----
старый пень




Ранг: 116.1 (ветеран), 5thx
Активность: 0.060
Статус: Участник

Создано: 06 августа 2012 18:51
· Личное сообщение · #27

schokk_m4ks1k пишет:
r_e пишет:
Я вам не верю =) Не нужно мистифицировать. Что-то сделано через Ж либо не доделано - вот и лезут баги.
как вам доказать? вы можете сами проверить, взять этот крекми и распаковать как на видео с плагином zeus плагин если нету могу залить) а потом вы скажите вру я или нет)
если что то не доделано скажите что именно не доделано! я ж на видео все свои действия показал)
или скажите что именно сделано через Ж?


Как уже сказал r_e, для начала нужно навести порядок в бинарях.
На видео ты подгружаешь бинарь с секцией .ximp с адреса 58D000 размером DE3000, которая после перезагрузки компьютера чудесным образом стала размером 113000.
В общем ключ в этом беспорядке, удачи.




Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 06 августа 2012 18:53
· Личное сообщение · #28

r_e
там чисто анпакми (вмпрот навешен). я хз, че там формируется, вмпрот инлайнил пару раз. не настолько он распространен, чтоб заниматься. а, если б занимался - писал бы свой утиль, а не дрючил левые плаги

-----
От многой мудрости много скорби, и умножающий знание умножает печаль




Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 06 августа 2012 19:14
· Личное сообщение · #29

schokk_m4ks1k
У тебя переходники смотрят не на ту таблицу. Либо надо их менять, либо иат чтоб указывал на твою новую секцию.

-----
старый пень




Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 06 августа 2012 19:27 · Поправил: schokk_m4ks1k
· Личное сообщение · #30

r_e
ты имеешь ввиду джампы или call dword <адресс>?
приведи пример одного переходника и адресс его напиши!

BoOMBoX пишет:
На видео ты подгружаешь бинарь с секцией .ximp с адреса 58D000 размером DE3000, которая после перезагрузки компьютера чудесным образом стала размером 113000.

непонятно почему меняется размер секции при перезагрузки! но я ничего не делал, делал только то что на видео)


. 1 . 2 . 3 . 4 . >>
 eXeL@B —› Вопросы новичков —› Проблемы с восстановлением импорта
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати