![]() |
eXeL@B —› Вопросы новичков —› VmProtect |
Посл.ответ | Сообщение |
|
Создано: 20 сентября 2013 22:58 · Поправил: Mishar_Hacker · Личное сообщение · #1 VmProtect Вот решил попробовать но что то не так Пользуюсь скриптом VMProtect API Turbo Tracer Но выходит такая ошибка Прошел по адресу и увидел вот что Вот что показывает в дампленом файле А вот что в оригинале Подозрение падает то что не потому адресу составляет сам MZP Запакованный DS:[016C3D38]=00400000 (newwww_v.00400000), ASCII "MZP" EAX=00400000 (newwww_v.00400000), ASCII "MZP" Дамп DS:[FDBBB097]=??? EAX=00400000 (newwww_v.00400000), ASCII "MZP" Что я не так сделал или же Подскажите что и как Как все таки распаковать его без проблем Мне важен не файл а сам процесс С Уважение Hack_Mishar ![]() |
|
Создано: 21 сентября 2013 00:48 · Поправил: Jaa · Личное сообщение · #2 попробуй этот скрипт от LCF-AT и думаю все вопросы решатся само собой только что проверил отлично все распаковывается и запускается OEP - 007032d0 ![]() |
|
Создано: 21 сентября 2013 01:04 · Личное сообщение · #3 |
|
Создано: 21 сентября 2013 02:42 · Личное сообщение · #4 |
|
Создано: 07 октября 2013 05:53 · Поправил: Djeck · Личное сообщение · #5 Всем привет. Нужна помощь по вмпроту. Есть некая программа. VMProt с неё снят, всё что нужно пропатчено и прекрасно работает. Только есть одна проблема... работает только на хп, на семерке у меня не идет. Тестил на: 1) WinXP на виртуалке; 2) XP у друга; 3) XP на ноутбуке. Везде прекрасно работает. Но на вин7 ни у меня ни у друга не работает. Падает в самой вм, но не пойму почему.Сам опыта с этим протом имею не много, вернее с самой вм опыта нету, при трейсе потерялся в вм. В-принципе мне только надо запустить дамп на своей семерке, всё остальное уже сделано.Прикладываю прогу (устанавливать не надо) и свой дамп. Тому кто поможет большой человеческий респект, ибо уже третий день не могу отойти от компа,а есть то хочется... ![]() ![]() |
|
Создано: 07 октября 2013 09:08 · Личное сообщение · #6 |
|
Создано: 07 октября 2013 16:17 · Личное сообщение · #7 |
|
Создано: 10 октября 2013 02:58 · Личное сообщение · #8 |
|
Создано: 10 октября 2013 07:50 · Личное сообщение · #9 |
|
Создано: 10 октября 2013 08:14 · Личное сообщение · #10 |
|
Создано: 10 октября 2013 21:21 · Личное сообщение · #11 |
|
Создано: 10 октября 2013 22:00 · Личное сообщение · #12 |
|
Создано: 10 октября 2013 23:25 · Личное сообщение · #13 |
|
Создано: 11 октября 2013 00:54 · Поправил: Djeck · Личное сообщение · #14 To All Сделать тутор нет проблем, но я бы не хотел рассматривать программу которую выкладывал выше, ибо в ней есть интимные моменты, не хочется себе жизнь в дальнейшем портить ![]() Как смотрите на то, чтобы сделать анпакми, максимально приближенное к комерческой программе и на нём рассмотреть инлайн прота? Mishar_Hacker На паблике видел тутор от LCF-AT, но он мне не понравился. Во-первых всё сделано сумбурно, хрен поймешь где он что делает. Во-вторых мне его метод не нравиться, он просто не красив. В туторе он предлагает ложить рядом с патченным оригинал и перенаправлять проверку на него. У меня не прокатило. Может я не понял, а может в новых версиях прота это уже пофиксено. daFix пишет: Инлайнится одно место при проверке CRC памяти. Но знающие люди говорят что бывают нюансы, но я пока не видел такого Прот мапит файл в память, а там кусками считывает и проверят хеши.Наша задача пропатчить эту проверку. Хоть это и не тяжело, но задача не тривиальная, занимает много времени.По крайней времени если всё делать вручную. ![]() ![]() |
|
Создано: 11 октября 2013 08:38 · Личное сообщение · #15 |
|
Создано: 11 октября 2013 09:11 · Личное сообщение · #16 |
|
Создано: 11 октября 2013 11:19 · Личное сообщение · #17 |
|
Создано: 11 октября 2013 14:17 · Поправил: daFix · Личное сообщение · #18 |
|
Создано: 11 октября 2013 18:39 · Личное сообщение · #19 r99 пишет: забыли как execryptor инлайнился? Честно говоря я и не знал ![]() Hellspawn пишет: Djeck на паблике есть вмпрот 2.12.3, навесь на любой крекми не пакованный и сделай тутор Ок, договорились. Сейчас за пару дней решу свои домашние проблемы и сделаю тутор. daFix пишет: Вмопрот вроде как не дурак и как-то рандомно условия проверки меняются Не знаю не заметил. Знаю только, что он рандомно куски кода проверяет,т.е. адреса не подряд идут, а в перемешку. Хотя это жизнь не сильно усложняет. P.S. Кстати знающие люди не подскажут, что такое в этом проте CPUID & RDTSC? Как патчить и что это дает. ![]() |
|
Создано: 12 октября 2013 11:51 · Личное сообщение · #20 |
|
Создано: 15 октября 2013 14:17 · Личное сообщение · #21 Расскажу не можно Лирики vmprotect - Лучше сделать Лодырь чем распаковывать Значит если делать Лоадер есть проблема CRC Но есть и решение их 2 какие я придумал 1.Патчить по времени напремер через 3 секунды но минус этого способа на разных компах по разному 2.Патчить когда появиться окно либо еще что нибудь Расскажу про 2 мне он понравился Я искал разные лоадер гены но понравился мне все таки abel loader generator Я его настроил чтобы патчил при появление окна и сгенил После этого я побывал на многих компьютерах и все было ОК Если кому надо запишу гайд ![]() |
|
Создано: 15 октября 2013 15:10 · Поправил: VodoleY · Личное сообщение · #22 Mishar_Hacker есть варианты, когда код накрытый вмпротом самомодифицирующийся. причем, патч примитива црс какбы толку не дает.. ибо он ток считает црц. если вы црц попытаетесь считать из образа с винта, толку не будет.. когда около 1.5к проверок иногда нелинейных и код црц считается после модификации кода и до модификаци.. вам мало что поможет. надо долго и нудно ловить. З.Ы. если вм прот просто сверху.. стыренной проги.. то проще распаковать.. а если 80 проц проги виртуализировано, по уму, то попотеть надо будет очень сильно ----- Наша работа во тьме, Мы делаем, что умеем. Мы отдаем, что имеем, Наша работа во тьме.... ![]() |
|
Создано: 15 октября 2013 16:13 · Личное сообщение · #23 |
|
Создано: 21 октября 2013 02:36 · Личное сообщение · #24 |
|
Создано: 21 октября 2013 03:27 · Личное сообщение · #25 |
|
Создано: 21 октября 2013 09:31 · Личное сообщение · #26 |
![]() |
eXeL@B —› Вопросы новичков —› VmProtect |
Эта тема закрыта. Ответы больше не принимаются. |