eXeL@B —› Вопросы новичков —› Вопрос насчет распаковки UPX |
Посл.ответ | Сообщение |
|
Создано: 14 апреля 2016 23:54 · Личное сообщение · #1 |
|
Создано: 15 апреля 2016 00:14 · Личное сообщение · #2 |
|
Создано: 16 апреля 2016 20:16 · Личное сообщение · #3 А ок! ну походу так и есть . вот файл ...! теперь буду знать)) caa1_16.04.2016_EXELAB.rU.tgz - fty_crkme1.exe |
|
Создано: 16 апреля 2016 23:37 · Личное сообщение · #4 Если вы достигли в отладчике точку входа самой программы, то это значит, что секция распаковщика полностью отработала и фактически файл расжат.Остается только сдампить, поправить импорт и поле entry point (реконструкторы импорта это делают сами).Это самый обычный upx, посему он спокойно распаковывается самим Upx с командой "-d".У upx есть явные характерные свойства - имена секций (.UPX0,.UPX1), сигнатура, расположенная прямо перед сжатой секцией кода, указывающая на его версию.Обычно их замыливают, но все без труда восстанавливается при желании, даже если и сама точка входа пакера изменена.Сама структура кода секции распаковщика на точке входа у upx от версии 1.х до 3.x не подвергалась кардинальным изменениям.Надеюсь, что это развеет хоть какие-то сомнения. ----- TEST YOUR MIGHT |
|
Создано: 16 апреля 2016 23:41 · Личное сообщение · #5 |
|
Создано: 17 апреля 2016 16:40 · Личное сообщение · #6 |
eXeL@B —› Вопросы новичков —› Вопрос насчет распаковки UPX |