Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Чем распаковать UPX 0.89.6 - 1.02 / 1.05 - 2.90 -> Markus & Laszlo
Посл.ответ Сообщение

Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 февраля 2014 13:01
· Личное сообщение · #1

Жертва: http://www.defacto-com.ru/download.php?f=defacto_demo.zip
UPX 3.3 и UPX 3.91 пишет что файл не упакован UPX
QuickUnpacker выдает ошибку "файл не создан"
Ещё там утилита какая-то была,она вообще в BSOD комп отправила.
Это UPX или кто-то под него замаскировался так?




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 17 февраля 2014 13:05 · Поправил: reversecode
· Личное сообщение · #2

кто сказал что там UPX ? каким детектором проверяли?
под UPX обычно VMP маскируется



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 17 февраля 2014 13:26
· Личное сообщение · #3

RLPack там



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 февраля 2014 15:10
· Личное сообщение · #4

Vovan666
И чем его снимать? RL!dePacker Версия: 1.5 что-то не воркует,хотя может я на те кнопочки нажимал




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 17 февраля 2014 15:34
· Личное сообщение · #5

Полагаю, про ручную распаковку речь не идёт, только кнопочки понажимать в чём-то готовом? Может проще в запросы на взлом тогда?



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 17 февраля 2014 15:38
· Личное сообщение · #6

Рабочих анпакеров вроде нету, скрипты тоже не находят Stolen OEP, так что наверно только читать мануалы и пробовать вручную.



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 17 февраля 2014 15:45 · Поправил: tihiy_grom
· Личное сообщение · #7

Asghan
эту демку хоть можно активировать ключом ?
если можно - то там привязка к серийнику флэшки по алго AES, плюс обновление базы только через сервак

OEP - 71E84C
Code:
  1. 0071E84C PUSH EBP                                 ; Stolen OEP (restored from VM)
  2. 0071E84D MOV EBP,ESP
  3. 0071E84F ADD ESP,-10
  4. 0071E852 MOV EAX,71B990
  5. 0071E857 CALL 00407F38
  6. 0071E85C CALL 0071B664
  7. 0071E861 CALL 00405598




Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 февраля 2014 15:48 · Поправил: Asghan
· Личное сообщение · #8

А кроме поиска OEP там ещё будут проблемы? Ну я имею ввиду что если я ухитрюсь каким-то образом найти Stolen OEP, сделать дамп и восстановить импорт - файл будет работать?

tihiy_grom
Да я думал патч можно сделать.Ну хотя бы ограничение на имена файлов A-L наверняка можно убрать в этой демо-версии. Про остальные функции не знаю. Сложно понять,это кастрированное демо или полноценная шаровара с наличием всех функций,только залоченных



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 17 февраля 2014 16:23
· Личное сообщение · #9

Asghan пишет:
если я ухитрюсь каким-то образом найти Stolen OEP, сделать дамп и восстановить импорт - файл будет работать?

ну с моим OEP и импортом - работает с остальными - не знаю как будет



Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 17 февраля 2014 16:24 · Поправил: evggrig
· Личное сообщение · #10

Там еще будет сообщение о том что Исполняемый код программы модифицирован. Это могло произойти в случае заражения вирусом или намеренных действий.Измененный код может содержать ошибки или работать нестабильно, поэтому выполнение программы прекращено.



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 17 февраля 2014 16:25 · Поправил: tihiy_grom
· Личное сообщение · #11

evggrig пишет:
Там еще будет сообщение о том Исполняемый код программы модифицирован.

это что надо тыкнуть, чтобы такое сообщение появилось ?

evggrig пишет:
Оно у меня сразу после анпака всплывало пока я его не запатчил)

хз. у меня нормально и без ошибок анпакнулось, так что патчить ничего не пришлось

evggrig пишет:
Да чето коряво я распаковал. Прога запускается нормально но при попытке запустить сканирование ничего не происходит

и опять хз у меня нормально сканирует



Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 17 февраля 2014 16:27 · Поправил: evggrig
· Личное сообщение · #12

tihiy_grom
Оно у меня сразу после анпака всплывало пока я его не запатчил) Но чето мне кажется что прога - чистая демка и регить ее нельзя поэтому не вижу смысла распаковывать.

Да чето коряво я распаковал. Прога запускается нормально но при попытке запустить сканирование ничего не происходит



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 18 февраля 2014 00:00
· Личное сообщение · #13

RLPack совсем заброшен даже где-то исходники валялись, есть статьи по разбору вм и регистрации, но это приват. В паблике скрипт от LCF-AT и анпакер от Kissy кажется, оба справляются, иногда конечно чуть подкорректировать нужно в основном oep.



Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 февраля 2014 13:54
· Личное сообщение · #14

NikolayD пишет:
есть статьи по разбору вм и регистрации, но это приват

Дык а чего же их прятать,если протектор умер давно? С собой на тот свет что-ли все секреты заберете...
Странная какая-то позиция. Мануалов по разбору ВМ в сети на паблике вообще днем с огнем не сыщешь



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 18 февраля 2014 15:57
· Личное сообщение · #15

Asghan пишет:
Дык а чего же их прятать,если протектор умер давно? С собой на тот свет что-ли все секреты заберете...
Странная какая-то позиция. Мануалов по разбору ВМ в сети на паблике вообще днем с огнем не сыщешь

то есть человек разбирает вм, тратит своё время, потом выкладывает на паблик, все радуются, юзают это (халява ведь), потом протектор обновляется (речь не про RLPack сейчас), паблик-решения в новых версиях уже не работают, тот же человек снова садится, разбирает вм, тратит своё время, потом выкладывает на паблик ...

странная какая-то позиция



Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 18 февраля 2014 16:35 · Поправил: evggrig
· Личное сообщение · #16

tihiy_grom
Ну как-бы человек занимается этим в свое удовольствие, повышает мастерство углубляет навыки ... Давать или не давать на паблик дело конечно сугубо личное, но не дали бы из таких соображений на паблик к примеру Декомаз или Армагедон было бы намного печальнее ... Да и LCF-AT свои скрипты могла придержать и мрЭксодия АрмадиллоКейТулз на паблик мог не выкинуть а чувак даже сорки дал ...



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 18 февраля 2014 16:42
· Личное сообщение · #17

evggrig
вы же тоже восстановили OEP и распаковали прогу. Выложите для ТС все исходники по разбору StolenCode, или сделайте мувик по полному разбору RLPack




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 18 февраля 2014 17:59
· Личное сообщение · #18

NikolayD пишет:
анпакер от Kissy кажется


задарите, плиз.



Ранг: 19.9 (новичок), 31thx
Активность: 0.030.01
Статус: Участник

Создано: 18 февраля 2014 18:17
· Личное сообщение · #19

Gideon Vi
http://rghost.net/52509006

| Сообщение посчитали полезным: Gideon Vi, v00doo

Ранг: 431.7 (мудрец), 391thx
Активность: 0.730.32
Статус: Участник

Создано: 19 февраля 2014 22:14 · Поправил: dosprog
· Личное сообщение · #20

evggrig пишет:
...прога - чистая демка и регить ее нельзя поэтому не вижу смысла распаковывать.
Да чето коряво я распаковал. Прога запускается нормально но при попытке запустить сканирование ничего не происходит

)) Рспаковано, видимо, нормально.
Просто там помимо запатченной вами проверки целостности
ещё три подобных проверки (может, больше).
А вообще - да, демо. Не-демо из неё не выйдет.

...как-бы человек занимается этим в свое удовольствие
-- Мсье знает толк...





Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 19 февраля 2014 22:46
· Личное сообщение · #21

dosprog, evggrig
покажите что вы там патчите, и когда эти проверки всплывают.



Ранг: 431.7 (мудрец), 391thx
Активность: 0.730.32
Статус: Участник

Создано: 20 февраля 2014 00:11 · Поправил: dosprog
· Личное сообщение · #22

tihiy_grom,
да я не собирался с этой прогой возиться, так, бросил взгляд... Отвлёкся.
--> Вот <--. Скажете, как утянете, - я прибью её.
Там ещё какая-то подлянка сидит с проверкой целостности (не срабатывает скан раз в несколько запусков),
ну и список обнаруженной крамолы выдаётся неполный, хотя один фрагмент там на эту тему исправлен.
(Без патчей, описанных в файле 0.crk, - нормально работает в распакованном виде).





Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 20 февраля 2014 11:22
· Личное сообщение · #23

dosprog
а, имеется ввиду что проверки не после распаковки всплывают, а после патча анпака ?



Ранг: 431.7 (мудрец), 391thx
Активность: 0.730.32
Статус: Участник

Создано: 20 февраля 2014 12:06 · Поправил: dosprog
· Личное сообщение · #24

tihiy_grom,
...а, имеется ввиду что проверки не после распаковки всплывают, а после патча анпака ?
-- Именно так. То-есть, это уже оффтоп.





Ранг: 1.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 февраля 2014 02:54
· Личное сообщение · #25

dosprog пишет:
А вообще - да, демо. Не-демо из неё не выйдет.

Что значит демо,как вы себе это представляете? Есть там процедура типа SearchFiles ,где должна быть проверка на IsDemo или IsTrial, и тогда ограничение на имена файлов A-L. Уж хотя бы это как минимум можно запатчить, нужно только букву L заменить на Z (это уж совсем грубо говоря)



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 22 февраля 2014 06:47
· Личное сообщение · #26

Asghan пишет:
Что значит демо,как вы себе это представляете? Есть там процедура типа SearchFiles ,где должна быть проверка на IsDemo или IsTrial, и тогда ограничение на имена файлов A-L. Уж хотя бы это как минимум можно запатчить, нужно только букву L заменить на Z (это уж совсем грубо говоря)

Ну так запатчь все ограничения, наложенные на демоверсию и пруфни, что там реально ЕСТЬ весь функционал проги, а так это пустые слова.

-----
TEST YOUR MIGHT



 eXeL@B —› Вопросы новичков —› Чем распаковать UPX 0.89.6 - 1.02 / 1.05 - 2.90 -> Markus & Laszlo
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати