Сейчас на форуме: asfa, _MBK_, Adler (+8 невидимых)

 eXeL@B —› Вопросы новичков —› Нужна помощь в распаковке dll
Посл.ответ Сообщение

Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 16 февраля 2013 16:47
· Личное сообщение · #1

Нужна помощь в распаковке dll




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 16 февраля 2013 16:52
· Личное сообщение · #2

и чего дальше?

-----
[nice coder and reverser]




Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 16 февраля 2013 16:53
· Личное сообщение · #3

PEidD пишет что yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) [Overlay] *, но я почему то сомневаюсь, не получается распаковать при попытке отладить вылетает окно "a debugger has been found in your system..." Кому не сложно можете посмотреть? и желательно кинуть мануал как распаковывать длл...


[url=http://depositfiles.com/files/zohh5isvf ]--> Link <--[/url]- сама длл




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 16 февраля 2013 16:55
· Личное сообщение · #4

deadly так не пойдет или сам чего-то делай, или тема закрыта будет.

-----
[nice coder and reverser]




Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 16 февраля 2013 16:59
· Личное сообщение · #5

Я бы не написал сюда) там вообще засада сдампить из программы не получается( после дампа он не считает ее дллкой) дойти до EP тоже(выдает окно что отладчик найден) и тут засада короче(((



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 16 февраля 2013 17:00
· Личное сообщение · #6

хотя бы ссылку киньте где про дллки можно почитать, тк там другой алгоритм не как в exe файлах



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 16 февраля 2013 17:23
· Личное сообщение · #7

А да еще сообщение о том что дебагер найден вылетает полсле подгрузки некой библиотеки sbiedll.dll



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 16 февраля 2013 17:31
· Личное сообщение · #8

http://g.zeos.in/?q=vmprotect%20unpacking




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 16 февраля 2013 18:40
· Личное сообщение · #9

deadly пишет:
после дампа он не считает ее дллкой

а чем?
и кто он?

| Сообщение посчитали полезным: Jaa

Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2013 08:36
· Личное сообщение · #10

дело в том что дамп делается с работающей программы, а не с OEP дллки, в результате при попытке открыть этот дамп вылетает окно о том что не является подходящим файлом, а с оеп нету возможности сделать дамп тк в процессе распакови вылетает сообщение что был замечен дебагер и досвидос



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2013 08:45
· Личное сообщение · #11

Заметил что использует функцию IsDebaggerPersent но явным образом она негде не вызывается, и не помогают не какие плагины на анти отладку(((




Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 17 февраля 2013 09:36
· Личное сообщение · #12

Я же тебе написал, что там за прот, читай про его антиоладку.

Code:
  1. 10026C43       8BFF            MOV EDI,EDI                                                            ; OEP
  2. 10026C45   /.  55              PUSH EBP
  3. 10026C46   |.  8BEC            MOV EBP,ESP
  4. 10026C48   |.  837D 0C 01      CMP [ARG.2],1
  5. 10026C4C   |.  75 05           JNZ SHORT system.10026C53
  6. 10026C4E   |.  E8 E1B80000     CALL system.10032534
  7. 10026C53   |>  FF75 08         PUSH [ARG.1]                                                           ; system.10000000
  8. 10026C56   |.  8B4D 10         MOV ECX,[ARG.3]
  9. 10026C59   |.  8B55 0C         MOV EDX,[ARG.2]
  10. 10026C5C   |.  E8 ECFEFFFF     CALL system.10026B4D
  11. 10026C61   |.  59              POP ECX                                                                ; system.10026C53
  12. 10026C62   |.  5D              POP EBP                                                                ; system.10026C53
  13. 10026C63   \.  C2 0C00         RETN 0C


| Сообщение посчитали полезным: deadly

Ранг: 145.8 (ветеран), 190thx
Активность: 0.140.36
Статус: Участник

Создано: 17 февраля 2013 09:38 · Поправил: Alchemistry
· Личное сообщение · #13

Файл не качал, но сдается мне что это dll от клиента л2 рпг-клуб? Сужу по детекту сандбокси (sbiedll.dll) Если так, то там будет дюжина разнообразных проверок на дебагер (IsDebuggerPresent, CheckRemoteDebuggerPresent, NtQueryInformationProcess(ProcessDebugObjectHandle), NtQueryInformationProcess(ProcessDebugFlags), NtSetInformationProcess(ThreadHideFromDebugger), UnhandledExceptionFilter, NtClose(invalidhandle), int 3 итд), очень много, словно их специально копи-пастили со всего интернета. Плюс детект Syser/SoftIce, sandboxie, и виртуалок по cpuid. Все это выполняется в динамически выделенном буфере, с неявной передачей управления. Ты сам вряд ли сломаешь, запросы на взлом



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2013 10:09
· Личное сообщение · #14

тоесть не стоит пробовать даже?) вот примерно что я смог у кого есть идеи на что похоже)?
устанавливает права записи на какойто участок памяти > выделяет память(наверно в этом участке > создает файл, что то пишет в него, берет его размер> дальше идет CreateFileMappingW, дальше идет естественно MapViewofFile(), дальше UnmapViewOfFile(отменяет обображение),
дальше getmodulehandle, а дальше IsDebbagerPersent > дальше CheckRemoteDebuggerPresen> unhandledexceptionfilter(пошло видимо разрушение кода)> дальше ntqueryinformationProcess, ntdll.NtSetInformationThread,
ntdll.ZwQuerySystemInformation> подгрузка sbieDll.dll(что это?)> снова IsDebbagerPersent> Роковое сообщение в стеке a debugger has been found running in your system



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2013 10:18
· Личное сообщение · #15

но если там используются только примитивные такие методы почему плагины не помагают(?




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 17 февраля 2013 10:43
· Личное сообщение · #16

deadly пишет:
http://depositfiles.com/files/zohh5isvf

Vmprot

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 145.8 (ветеран), 190thx
Активность: 0.140.36
Статус: Участник

Создано: 17 февраля 2013 10:51
· Личное сообщение · #17

deadly пишет:
sbieDll.dll(что это?)

Это детект Sandboxie http://www.sandboxie.com/, да вмпрот не для новичков.

deadly пишет:
но если там используются только примитивные такие методы почему плагины не помагают(?

потому что афтар вмпрот активно их мониторит и фиксит свое поделие когда клиенты возбухают




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 17 февраля 2013 12:39
· Личное сообщение · #18

10081870 8BFF MOV EDI,EDI
10081872 55 PUSH EBP
10081873 8BEC MOV EBP,ESP
10081875 837D 0C 01 CMP DWORD PTR SS:[EBP+0xC],0x1
10081879 75 05 JNZ SHORT 10081880
1008187B E8 0C410000 CALL 1008598C
10081880 FF75 08 PUSH DWORD PTR SS:[EBP+0x8]
.....

еще один OEP



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 17 февраля 2013 12:44
· Личное сообщение · #19

deadly пишет:
но если там используются только примитивные такие методы почему плагины не помагают(?

патамучто сэвэн



Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 18 февраля 2013 08:50
· Личное сообщение · #20

Аха ха поставил на отдельном компьютере винХП после долгих мучений и анализа кода, смог добиться что бы вылетало окно "Sorry, the aplication cannot rub undo virtual machine", есть идеи как это сделать.



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 18 февраля 2013 14:53
· Личное сообщение · #21

Ранг: 1.6 (гость)
Активность: 0.010
Статус: Участник

Создано: 18 февраля 2013 17:48
· Личное сообщение · #22

я запускаю не на виртуалке...


 eXeL@B —› Вопросы новичков —› Нужна помощь в распаковке dll
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати