Сейчас на форуме: cppasm, asfa, vsv1 (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Помощь в распаковке .exe (Блокирует запуск в VM)
Посл.ответ Сообщение

Ранг: 17.2 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 17 сентября 2015 14:59 · Поправил: dendel
· Личное сообщение · #1

Доброе время суток.

Пытаюсь взломать один .exe файл который блокирует запуск приложения в виртуальной среде.
При запуске выдает


Не совсем понятно чем упакован на разных режимах PEiD выдает разные значения
normal - Nothing found *
deep - UPolyX v0.5 *
Hardcore - Borland Delphi 6.0 - 7.0
антропия - 7.93 (Packed)
Видимо что то самописное... (не разбираюсь - новичок )

Пытался сдампить через olly 2 01 - вкладка плагинов постоянно не активна (в директорию заходил, настраивал - без успешно)
Ранее olly версия закрывается при загрузке .exe
IDA выдала

строку "Don't use VM!" не нашел - совсем не странно

Помогите распаковать файл.
Если кому интересно поковыряться и помочь буду благодарен.
http://rghost.ru/7qSHGHPDj - .exe
https://www.virustotal.com/ru/file/5e49b238a06263a31586cce731bf8e5630dabd1fd99652ee4657a52ca0404e09/analysis/1442490657/



Ранг: 88.6 (постоянный), 50thx
Активность: 0.040.02
Статус: Участник

Создано: 17 сентября 2015 15:33
· Личное сообщение · #2

dendel пишет:
Не совсем понятно чем упакован



| Сообщение посчитали полезным: dendel

Ранг: 80.6 (постоянный), 194thx
Активность: 0.10.04
Статус: Участник

Создано: 17 сентября 2015 15:35 · Поправил: v00doo
· Личное сообщение · #3

dendel пишет:
normal - Nothing found *
Видимо что то самописное... (не разбираюсь - новичок )

VMProtect...
dendel пишет:
сли кому интересно поковыряться и помочь буду благодарен.

Поковырять (т.е. сделать все за %name%) чтобы на очередном пиратском игровом сервере кто-то мухлевал.
upd
Vnv, опередил чертяка)



Ранг: 17.2 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 17 сентября 2015 15:46
· Личное сообщение · #4

v00doo запуск еще одного окна не такое страшное преступление




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 17 сентября 2015 16:51 · Поправил: ClockMan
· Личное сообщение · #5

в боксе давно баг пофиксили а он до сих пор его в коде на детект вставляет стареещь братец.........
VBOX
Code:
  1. /*8C60AF*/  POPFD
  2. /*8C60B0*/  RDTSC
  3. /*8C60B2*/  NOP
  4. /*8C60B3*/  PUSHFD
  5. /*8C60B4*/  PUSHFD
  6. /*8C60B5*/  PUSHAD
  7.  
  8. /*8B9E9B*/  POPFD
  9. /*8B9E9C*/  CPUID
  10. /*8B9E9E*/  NOP
  11. /*8B9E9F*/  PUSHAD
  12. /*8B9EA0*/  PUSHAD
  13. /*8B9EA1*/  PUSHFD

VMWARE
Code:
  1. /*8B28E5*/  IN EAX,DX EAX=564D5868


-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: Hellspawn, VodoleY


Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 21 сентября 2015 04:49 · Поправил: ClockMan
· Личное сообщение · #6

ClockMan пишет:
в боксе давно баг пофиксили

Вау что в новой версии)))) продуманно оставил старые трюки и новую фичу как не красиво копаться в облаках не правда ли dermatolog
ограничения сняты, без проблем запускаю на своей тачке

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.


| Сообщение посчитали полезным: Mishar_Hacker

Ранг: 17.2 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 21 сентября 2015 11:40
· Личное сообщение · #7

ClockMan я так понимаю VMware читает порт и проверят результат, как обошел можно в лс?




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 11 октября 2015 07:00
· Личное сообщение · #8

Не буду создавать новую тему короче вопрос --> здесь <--

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 03 ноября 2015 09:20
· Личное сообщение · #9

dendel пишет:
dendel
, ты не тот файл смотришь. Asterios.exe - это их апдейтер, который тебе не нужен. А нужен ./asterios/l2.exe - как обойти их апдейтер гугли "Астериос обход апдейтера."



Ранг: 17.2 (новичок), 2thx
Активность: 0.020
Статус: Участник

Создано: 29 ноября 2015 13:59
· Личное сообщение · #10

gfirf Без разницы, через L2.exe - так же http://snag.gy/bToty.jpg



Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 02 декабря 2015 06:02 · Поправил: SReg
· Личное сообщение · #11

ClockMan Parallels?


 eXeL@B —› Вопросы новичков —› Помощь в распаковке .exe (Блокирует запуск в VM)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати