Сейчас на форуме: asfa, _MBK_, Adler (+8 невидимых)

 eXeL@B —› Вопросы новичков —› Проблема с снятием Upx
Посл.ответ Сообщение

Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 12:17 · Поправил: nix77
· Личное сообщение · #1

Есть фриварный ехе, который написан на Autohotkey и запакован Upx.
Не получается снять пакер. После сей процедуры ехе не стартует и выдает Exe corrupted
Пробовал снять разными способами:
1. Upx -d [..]
2. pe explorer
3. Ручным методом.
Но так ничего не вышло.
Погуглил чуток "upx exe corrupted", но решение не нашел.
Можно что-нибудь сделать именно с этим ехе?
http://rghost.ru/41334088



Ранг: 11.2 (новичок), 9thx
Активность: 0.030
Статус: Участник

Создано: 04 ноября 2012 12:21 · Поправил: Flasher-11
· Личное сообщение · #2

Если после распаковки выдает такое сообщение, то попробуйте пересчитать CRC файла. Есть плагин в PEiD (FixCRC)

ADD
Я предположил один из вариантов, это может быть например, проверка размера файла или еще что-нибудь. Файл скачать возможности нет.

| Сообщение посчитали полезным: nix77

Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 12:40 · Поправил: nix77
· Личное сообщение · #3

Flasher-11 пишет:
Есть плагин в PEiD (FixCRC)

В ответ получил "все гуд" (crc is correct)



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 04 ноября 2012 13:05
· Личное сообщение · #4

юзайте тулзу myAutToExe
она и upx снимет, и скрипт извлечёт



Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 13:23
· Личное сообщение · #5

tihiy_grom пишет:
юзайте тулзу myAutToExeона и upx снимет, и скрипт извлечёт

У меня есть версия 2.1 билд 77, но она по-моему не любит upx и ничего не снимает, а ищет пасс просто.
Можно ссылочку?



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 04 ноября 2012 13:30
· Личное сообщение · #6

nix77 пишет:
Есть плагин в PEiD (FixCRC)
В ответ получил "все гуд" (crc is correct)

после этих манипуляций, распакованный файл нормальный запускается?



Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 13:37
· Личное сообщение · #7

schokk_m4ks1k, нет продолжает выскакивать та же ошибка



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 04 ноября 2012 13:40
· Личное сообщение · #8

Не, облажался я.
Не берёт тулза этот файл.

Вот какбы ещё есть материалы по теме.
http://deioncube.in/files/MyAutToExe/Doc/DecompilingHotKeyCamoScripts.pdf
Может поможет.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 04 ноября 2012 13:47
· Личное сообщение · #9

--> RunBetterPoker.com MergeKeys Beta.ahk <--
но падает при выполнении...

-----
AutoIt


| Сообщение посчитали полезным: nix77

Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 14:05
· Личное сообщение · #10

OLEGator Спасибо, уже хоть что-то. А чем вы разобрали? там по дороге пасс не находили? можно лог?




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 04 ноября 2012 14:09
· Личное сообщение · #11

тем самым декомпилем.
Code:
  1. myAut2Exe >The Open Source AutoIT/AutoHotKey script decompiler< 2.12 build(182)
  2. ================================================================================
  3. Unpacking: C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.exe
  4. Calculating CRC
  5. Modified AU3_Signature: A3 48 4B BE 98 6C 4A A9 99 4C 53 0A 86 D6 48 7D   ЈHKѕ?lJ©™LS
  6. †ЦH}
  7. Script Type 3.0 found.
  8.  ---> ScriptStartOffset: 00034C00
  9.       EndOf_PE-ExeFile : 00034C00
  10. Extracting ExeIcon/s to: "C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.ico"
  11. 00034C14 -> SubType: 0x03  Въ 
  12. ~ Note:  The following offset values are were the data ends (and not were it starts) ~
  13. Script is password protected!
  14. 00034C18 -> Password/MD5PassphraseHash: 4E2F41
  15.             N/A
  16. MD5PassphraseHash_ByteSum: 000000BE  '+ 000022AF' => decryption key!
  17. ------------ Processing Body -------------
  18. === > Processing FILE: #1
  19. 00034C1C -> ResType: FILE
  20. 00034C21 -> SrcFile_FileInst: <
  21. 00034C4E -> CompiledPathName: C:\Users\J\AppData\Local\Temp\ahkC017.tmp
  22. Note: This AHK SCRIPT(with icon) was compiled with 'N/A' as passphrase
  23. 00034C4F -> IsCompressed: True  (01)
  24. 00034C53 -> ScriptSize Compressed: 00004BF8  Decimal:19448  18 KB
  25. 00034C57 -> ScriptSize UnCompressed(used to seek to next file): 00012A3C  Decimal:76348  74 KB
  26. 00034C67 -> FileTime (number of 100-nanosecond intervals since January 1, 1601) 
  27.     pCreationTime:  01CD7BA96B08E3C0  16.08.2012 12:19:43 [904]
  28.     pLastWrite   :  01CD7BA96B3C77A1  16.08.2012 12:19:44 [242]
  29. 00034C67 -> Begin of script data
  30. Decrypting script data...
  31. JB LZSS Signature:JB01
  32. Compressed scriptdata written to C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.pak
  33. Expanding script data to "RunBetterPoker.com MergeKeys Beta.ahk" at C:\Documents and Settings\Admin\Рабочий стол\Mk\
  34. bIsPossiblyAboveAHK_Ver1_0_48_3 = True
  35. ^- This is just a GUESS!!! Please enable verbose option be able to choose that here manually.
  36. AHK 16bit substraction key: 2CF8
  37. Appling AHK extra decryption(v1.0.48.5)...
  38. Removing line breaks at the beginning...
  39. Seperating includes...
  40. There are no AHK-includes that could be seperated.
  41. Saving decrypted data to "RunBetterPoker.com MergeKeys Beta.ahk" at C:\Documents and Settings\Admin\Рабочий стол\Mk\
  42. Setting Creation and LastWrite time for: RunBetterPoker.com MergeKeys Beta.ahk
  43. Write data in textbox
  44. -------------------------------------------------------------------------------
  45. Processing Finished!
  46. 0003985F -> End of script data
  47.   FileLen: 00039867  => Overlay: 00000008
  48.   overlaybytes: 00 4C 03 00 8F 82 C0 69    L Џ‚Аi
  49. ===============================================================================
  50. DeTokenising: C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.ahk
  51. ERR: STOPPED!!! Required FileExtension for Tokenfiles: '.tok .mem'
  52. Rename this file manually to show that this should be detokenied.
  53. ===============================================================================
  54. Testing for Scripts that were obfuscate by 'Jos van der Zande AutoIt3 Source Obfuscator v1.0.15 [July 1, 2007]' or 'EncodeIt 2.0'
  55. ===============================================================================
  56. Testing for TextFile...
  57. Done. (Textfile=True)
  58. DeObfuscating : C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.ahk
  59. ===============================================================
  60. Seperating Includes of : C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta.ahk
  61.   76348 bytes loaded.
  62. Testing for TextFile...
  63. Done. (Textfile=True)
  64. Saving Logdata to : C:\Documents and Settings\Admin\Рабочий стол\Mk\RunBetterPoker.com MergeKeys Beta_myExeToAut.log


-----
AutoIt




Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 04 ноября 2012 15:08
· Личное сообщение · #12

Скрипт в атаче, сейчас нет времени ковырять самому.


b617_04.11.2012_EXELAB.rU.tgz - script.rar

| Сообщение посчитали полезным: Analysen, nix77

Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 16:49
· Личное сообщение · #13

F_a_u_s_t, ваш скррипт не могу скачать, файл битый что ли? Но все равно спасибо, что отозвались.
OLEGator, а ваш перекомпилировал - все пока работает, спасибо. Возможно, что он у вас падал по причине того, что вы его резали фаерволом




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 04 ноября 2012 16:54
· Личное сообщение · #14

nix77, все отлично качается (b617_04.11.2012_EXELAB.rU.tgz)

-----
-=истина где-то рядом=-




Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2012 17:34
· Личное сообщение · #15

Прошу прощения, всему виной древний архиватор. не захотел распаковывать Tgz. Файлы кстати идентичны. Всем спасибо за момощь. Можно закрывать



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 04 ноября 2012 18:04
· Личное сообщение · #16

nix77
ну так ты сам можешь закрыть тему, внизу под кнопкой Отправить сообщение есть Закрыть тему


 eXeL@B —› Вопросы новичков —› Проблема с снятием Upx
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати