Сейчас на форуме: tyns777, dutyfree, cppasm, asfa (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Обезвредить проверку целостности файла
Посл.ответ Сообщение

Ранг: 26.9 (посетитель), 1thx
Активность: 0.050.01
Статус: Участник

Создано: 18 октября 2016 12:46
· Личное сообщение · #1

Продолжается нешуточная борьба с разработчиками сабжа типа "кто - кого".
В последней версии они добавили проверку целостности исполняемого файла: любое изменение кода при попытке запуска приводит к появлению нага: "File corrupted!..", и прога закрывается не запустившись.
При попытке загрузить в Olly - такой же облом, однако в стеке можно увидеть, что наг вызывается API MessageBoxExW.
На обычные bp MessageBoxExW реакции нет - всё то же наг, причём и при попытке загрузить оригинальный (нетронутый) экзешник. На hardware bp оригинальный файл реагирует, там в точке останова много разных API, но при выборе MessageBoxExW - тот же вылет.

Как найти место, где обходится (отключается) защита целостности?

Olly в Win7 и пока только два плагина: CommandBar и StrongOD.

Конечная цель - распаковать сабж.

--> Victim <--




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 18 октября 2016 13:11
· Личное сообщение · #2

Там в импорте куча длл, толку от экзешника нет.

Обнаружить загрузку можно несколькими путями, это стартап процедуры длл и тлс. Последний имеется в этом бинаре.

-----
vx




Ранг: 26.9 (посетитель), 1thx
Активность: 0.050.01
Статус: Участник

Создано: 18 октября 2016 13:25
· Личное сообщение · #3

difexacaw пишет:
Там в импорте куча длл, толку от экзешника нет.

Вроде как зашито в экзешнике. Проверял так: экзешник последней версии вставлял в папку старой - не запускается. И наоборот: старый экзешник в новой папке работает исправно.




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 18 октября 2016 19:10
· Личное сообщение · #4

.vmp0
.vmp1

| Сообщение посчитали полезным: Chris

Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 18 октября 2016 19:28 · Поправил: Jaa
· Личное сообщение · #5

Chris
пользуйся готовым или разбирайся в патче крк вмпрота3



Ранг: 26.9 (посетитель), 1thx
Активность: 0.050.01
Статус: Участник

Создано: 18 октября 2016 20:18 · Поправил: Chris
· Личное сообщение · #6

r99 пишет:
.vmp0
.vmp1

Спасибо за инфо!!
В голову и прийти не могло - там всю жизнь был ASProtect...

Jaa пишет:
пользуйся готовым или разбирайся в патче крк вмпрота3

Спасибо! Готовый мне не нужен, буду разбираться с LCF-AT...


 eXeL@B —› Вопросы новичков —› Обезвредить проверку целостности файла
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати