![]() |
eXeL@B —› Вопросы новичков —› Распаковка DotFix FakeSigner |
Посл.ответ | Сообщение |
|
Создано: 17 мая 2013 23:55 · Личное сообщение · #1 Привет всем! Попался вот такой зверь. Накрыт то ли DotFix FakeSigner, то ли DotFix NiceProtect (смотрел RDG Packer`ом, он был единственный, кто хоть что-то показал). Как пробовал распаковать: брякнулся на LoadLibraryA, ret, чуть ниже mov - в нем адрес IAT, далее ставлю бряк на секцию кода и F9. По идее должен оказаться на ОЕР, но... выпадаю не понять где, явно не код.. Глазами пробежался - обнаружил подозрительную строку "VMSTARt" или наподобие.. Думаю, что виртуальная машина. Код внутри дельфийский. Гугел не помог (или плохо искал ![]() ![]() |
|
Создано: 18 мая 2013 00:39 · Поправил: Jaa · Личное сообщение · #2 |
|
Создано: 18 мая 2013 01:25 · Поправил: TryAga1n · Личное сообщение · #3 Для начала конкретно определись, с чем имеешь дело. В Nice Protect есть столенбайт и антиотладка, в FakeSigner такого небыло(во всяком случае в стандартных сигнах). Если софт на делфях и накрыто niceprotect, то это большой забей. Снимать так же геморно, как и какой-нибудь ПеП. Легче всего в таком случае будет сделать лоадер sapog93 пишет: mov - в нем адрес IAT, далее ставлю бряк на секцию кода и F9. По идее должен оказаться на ОЕР нихера не понял. почему ты должен оказаться на оеп... ![]() Вот еще какая-то тема в которой вроде как туторы по анпаку найспротекта присутствуют http://exelab.ru/f/action=vthread&forum=2&topic=9115 ![]() |
|
Создано: 18 мая 2013 01:33 · Личное сообщение · #4 |
|
Создано: 18 мая 2013 01:44 · Личное сообщение · #5 TryAga1n пишет: нихера не понял. почему ты должен оказаться на оеп... потому что насмотрелся туторов с тутса ) от 2009 года. все посмотрел. начало схоже, но в туторах по анпаку niceprotect после бряка на секции останавливаемся на оер.. понятно, года уже не те, все дела..значит, все таки niceprotect.. и, если не сложно, объясните плз, как реверсить прогу не распаковывая ее.. чтобы затем, я так понял, сделать лоадер.. ![]() |
|
Создано: 18 мая 2013 09:01 · Поправил: TryAga1n · Личное сообщение · #6 sapog93 пишет: как реверсить прогу не распаковывая ее.. Вообще - если антиотладка не мешает запускаться под отладчиком и ставить бряки, то точно так же, как и распакованную. Но опять таки в данном конкретном случае, мало того, что открутить найспротект от дельфи очень сложно, в добавок ко всему использованны маркеры из сдк, значит основная логика как-раз таки накрыта виртуальной машиной, хотя конечно может и повезти. Еще нужно учесть, что даже найдя место для патча, скорее всего придется ковырять лоадер прота, дабы пропатчить проверку контрольной суммы(зависит от того, проеряется контрольная сумма один раз, при записи или регулярно) В-общем запускай прогу под отладчиком и гляди, где у тебя там ограничение функционала или рега ![]() ![]() |
|
Создано: 18 мая 2013 11:55 · Поправил: Carpe DiEm · Личное сообщение · #7 |
|
Создано: 18 мая 2013 13:42 · Личное сообщение · #8 Эээ, не то, чтоб я прям рвался распаковывать, но где пациент? ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 18 мая 2013 17:21 · Личное сообщение · #9 |
|
Создано: 18 мая 2013 18:59 · Поправил: Jaa · Личное сообщение · #10 |
![]() |
eXeL@B —› Вопросы новичков —› Распаковка DotFix FakeSigner |