Сейчас на форуме: cppasm, asfa (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Вопрос насчет распаковки UPX
Посл.ответ Сообщение

Ранг: 0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 апреля 2016 23:54
· Личное сообщение · #1

Нужно ли распаковывать crackme если в отладчике(Olly Dbg) он уже запускается с OEP ? и он не чем не отличается от неупакованных crackme ,кроме того что в Peid указанно что он упакован !
Вопрос возник потому что упакованный crackme не отличается в отладчике по структуре от не упакованного !



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 15 апреля 2016 00:14
· Личное сообщение · #2

Файл в студию, а так, судя по описанию, там фэйковая сигнатура для обмана анализатора.Классика.

-----
TEST YOUR MIGHT




Ранг: 0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 апреля 2016 20:16
· Личное сообщение · #3

А ок! ну походу так и есть . вот файл ...! теперь буду знать))

caa1_16.04.2016_EXELAB.rU.tgz - fty_crkme1.exe



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 16 апреля 2016 23:37
· Личное сообщение · #4

Если вы достигли в отладчике точку входа самой программы, то это значит, что секция распаковщика полностью отработала и фактически файл расжат.Остается только сдампить, поправить импорт и поле entry point (реконструкторы импорта это делают сами).Это самый обычный upx, посему он спокойно распаковывается самим Upx с командой "-d".У upx есть явные характерные свойства - имена секций (.UPX0,.UPX1), сигнатура, расположенная прямо перед сжатой секцией кода, указывающая на его версию.Обычно их замыливают, но все без труда восстанавливается при желании, даже если и сама точка входа пакера изменена.Сама структура кода секции распаковщика на точке входа у upx от версии 1.х до 3.x не подвергалась кардинальным изменениям.Надеюсь, что это развеет хоть какие-то сомнения.

-----
TEST YOUR MIGHT




Ранг: 25.7 (посетитель), 4thx
Активность: 0.030
Статус: Участник

Создано: 16 апреля 2016 23:41
· Личное сообщение · #5

может просто в самой ольке стоит выбор самотрассировки?



Ранг: 0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 апреля 2016 16:40
· Личное сообщение · #6

Да понял. Спасибо !


 eXeL@B —› Вопросы новичков —› Вопрос насчет распаковки UPX
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати