Сейчас на форуме: asfa, Rio, _MBK_, Adler (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Распаковка DotFix FakeSigner
Посл.ответ Сообщение

Ранг: 11.4 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 17 мая 2013 23:55
· Личное сообщение · #1

Привет всем!

Попался вот такой зверь. Накрыт то ли DotFix FakeSigner, то ли DotFix NiceProtect (смотрел RDG Packer`ом, он был единственный, кто хоть что-то показал). Как пробовал распаковать: брякнулся на LoadLibraryA, ret, чуть ниже mov - в нем адрес IAT, далее ставлю бряк на секцию кода и F9. По идее должен оказаться на ОЕР, но... выпадаю не понять где, явно не код.. Глазами пробежался - обнаружил подозрительную строку "VMSTARt" или наподобие.. Думаю, что виртуальная машина. Код внутри дельфийский. Гугел не помог (или плохо искал ). Может гуру посоветуют, куда рыть?



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 18 мая 2013 00:39 · Поправил: Jaa
· Личное сообщение · #2

--> Unpacking DotFix NiceProtect v3.8 <--
--> тут ещё что то есть <--



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 18 мая 2013 01:25 · Поправил: TryAga1n
· Личное сообщение · #3

Для начала конкретно определись, с чем имеешь дело.
В Nice Protect есть столенбайт и антиотладка, в FakeSigner такого небыло(во всяком случае в стандартных сигнах). Если софт на делфях и накрыто niceprotect, то это большой забей. Снимать так же геморно, как и какой-нибудь ПеП. Легче всего в таком случае будет сделать лоадер

sapog93 пишет:
mov - в нем адрес IAT, далее ставлю бряк на секцию кода и F9. По идее должен оказаться на ОЕР

нихера не понял. почему ты должен оказаться на оеп...

Вот еще какая-то тема в которой вроде как туторы по анпаку найспротекта присутствуют
http://exelab.ru/f/action=vthread&forum=2&topic=9115



Ранг: 11.4 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 18 мая 2013 01:33
· Личное сообщение · #4

Jaa

Спасибо, это я уже изучил ) в этих туторах идет речь о прогах, написанных на VB и в них на ОЕР можно выйти, брякнувшись на msvbvm60.ThunRTMain. Мой же пациент на делфи.



Ранг: 11.4 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 18 мая 2013 01:44
· Личное сообщение · #5

TryAga1n пишет:
нихера не понял. почему ты должен оказаться на оеп...


потому что насмотрелся туторов с тутса ) от 2009 года. все посмотрел. начало схоже, но в туторах по анпаку niceprotect после бряка на секции останавливаемся на оер.. понятно, года уже не те, все дела..значит, все таки niceprotect.. и, если не сложно, объясните плз, как реверсить прогу не распаковывая ее.. чтобы затем, я так понял, сделать лоадер..



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 18 мая 2013 09:01 · Поправил: TryAga1n
· Личное сообщение · #6

sapog93 пишет:
как реверсить прогу не распаковывая ее..

Вообще - если антиотладка не мешает запускаться под отладчиком и ставить бряки, то точно так же, как и распакованную. Но опять таки в данном конкретном случае, мало того, что открутить найспротект от дельфи очень сложно, в добавок ко всему использованны маркеры из сдк, значит основная логика как-раз таки накрыта виртуальной машиной, хотя конечно может и повезти. Еще нужно учесть, что даже найдя место для патча, скорее всего придется ковырять лоадер прота, дабы пропатчить проверку контрольной суммы(зависит от того, проеряется контрольная сумма один раз, при записи или регулярно)
В-общем запускай прогу под отладчиком и гляди, где у тебя там ограничение функционала или рега



Ранг: 37.9 (посетитель), 7thx
Активность: 0.030
Статус: Участник

Создано: 18 мая 2013 11:55 · Поправил: Carpe DiEm
· Личное сообщение · #7

Как оер начинается , а так же имена секций запостите.
ДА и ссылку лучше выложить на сайт программы.




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 18 мая 2013 13:42
· Личное сообщение · #8

Эээ, не то, чтоб я прям рвался распаковывать, но где пациент?

-----
Stuck to the plan, always think that we would stand up, never ran.


| Сообщение посчитали полезным: Jaa

Ранг: 11.4 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 18 мая 2013 17:21
· Личное сообщение · #9

собственно пациент: --> Вылечи меня <--



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 18 мая 2013 18:59 · Поправил: Jaa
· Личное сообщение · #10

sapog93
украденные байты - 55 8B EC B9 06 00 00 00

--> unpacked <--


 eXeL@B —› Вопросы новичков —› Распаковка DotFix FakeSigner
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати