Сейчас на форуме: tyns777, dutyfree, cppasm, asfa (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Помощь в распаковке ASProtect 2.30
Посл.ответ Сообщение

Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 27 октября 2016 20:12
· Личное сообщение · #1

Здравствуйте! Уважаемые форумчане. Пытаюсь распаковать unpckme упакованный ASProtect 2.30 по данному тутору https://tuts4you.com/download.php?view.2187 дохожу до места где он пишет "...Now use olly trace till retn future..." нажимаю ctr+ f9 и попадаю на retn хотя в видео он попадает на инструкцию jg, что я делаю не так (unpacme прикреплён)

0f21_27.10.2016_EXELAB.rU.tgz - UnPackMe_ASProtect.SKE.2.2.a.exe

Добавлено спустя 10 часов 25 минут
прошу закрыть тему, так как я её создал не в том разделе




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 28 октября 2016 06:52
· Личное сообщение · #2

скорее вторая - не в том, так как для подраздела с протекторами слишком мало своей работы.




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 октября 2016 10:26
· Личное сообщение · #3

OEP пишет:
попадаю на retn

а если в этот момент нажать F7, случайно не на тот самый jg попадёшь?



Ранг: 95.1 (постоянный), 247thx
Активность: 0.260.01
Статус: Участник

Создано: 28 октября 2016 11:51 · Поправил: unknownproject
· Личное сообщение · #4

OEP пишет:
Добавлено спустя 10 часов 25 минут
прошу закрыть тему, так как я её создал не в том разделе

No comments.
OEP пишет:
нажимаю ctr+ f9 и попадаю на retn хотя в видео он попадает на инструкцию jg

Facepalm.Эта комбинация так-то выполняет функцию трассировки именно до Retn, если руками не судьба трассировать.

PS.Сначала документацию читайте, а потом лезьте практиковаться, неучи.Достали в край уже эти дети индиго.

-----
TEST YOUR MIGHT





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 28 октября 2016 12:26
· Личное сообщение · #5

unknownproject пишет:
Достали в край


банька спасет отца русской демократии.

| Сообщение посчитали полезным: plutos


Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 октября 2016 13:33
· Личное сообщение · #6

unknownproject пишет:
Эта комбинация так-то выполняет функцию трассировки именно до Retn

Не обязательно до.
В настройках ольки есть еще фича "Trace -> After Executing till RET, step over RET", угадайте что она делает.
Собственно, я чут выше предположил что у автора видео именно она и включена, и предложил проверить.



Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2016 17:13 · Поправил: OEP
· Личное сообщение · #7

-=AkaBOSS=- пишет:
а если в этот момент нажать F7, случайно не на тот самый jg попадёшь?

к сожалению нет если нажать F7 то я попадаю на следующий ret потом ещё на ret и.т.д и в итоге выхожу на это место

А вот, что делать дальше....




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 28 октября 2016 18:10
· Личное сообщение · #8

А зачем распаковывать файл, если он сам распаковывается в памяти
Может не парится, а использовать загрузчик или иной метод для ожидания развёртывания апликухи и выполнять свои тёмные дела ?

-----
vx


| Сообщение посчитали полезным: neshta

Ранг: 12.0 (новичок), 17thx
Активность: 0.060
Статус: Участник

Создано: 28 октября 2016 18:14
· Личное сообщение · #9

difexacaw пишет: А зачем распаковывать файл, если он сам распаковывается в памяти

Таки да, подобное может понадобиться лишь для полного реверса приложения, но кто способен на полный реверс не задает вопросы о распаковке какого то там аспра.
У Краша был анпакер на базе pin, с аспром вполне справляется.




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 28 октября 2016 18:24 · Поправил: difexacaw
· Личное сообщение · #10

neshta

Так событие найти только нужно, при котором модуль сам себя уже анпакал. Оно стандартное --> Link <--

Первое обращение к гую и в 90% случаев модуль анпакан. Нафиг такая защита хз.

-----
vx





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 28 октября 2016 18:36
· Личное сообщение · #11

difexacaw, он же neshta, ты же понимаешь, что обсуждаешь сам с собой UnPackMe?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 28 октября 2016 18:43
· Личное сообщение · #12

Gideon Vi

Мы все суть одно, единый механизм

-----
vx




Ранг: 12.0 (новичок), 17thx
Активность: 0.060
Статус: Участник

Создано: 28 октября 2016 18:51
· Личное сообщение · #13

difexacaw пишет: Оно стандартное --> Link <--

Поэтому и возможны универсальные анпакеры, как раз по причине такого безобразия.

Gideon Vi пишет: difexacaw, он же neshta, ты же понимаешь, что обсуждаешь сам с собой UnPackMe

Мы разные люди, просто рассматриваем похожие задачи, а выше написанное это настолько древний баян, что просто стыдно не знать.




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 октября 2016 19:36
· Личное сообщение · #14

OEP пишет:
он пишет "...Now use olly trace till retn future..."
...
в видео он попадает на инструкцию jg

не нашёл в видео ни этой фразы, ни остановки на иструкции jg, хотя пересмотрел 4 раза.
оеп 004271B0, по тутору можно дойти ровно и чётко.
на каком этапе Вы свернули с пути - определить затрудняюсь, но предоставленный выше скрин уже явно не в протекторном коде, а в коде самой проги.



Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2016 19:57
· Личное сообщение · #15

-=AkaBOSS=- пишет:
не нашёл в видео ни этой фразы, ни остановки на иструкции jg, хотя пересмотрел 4 раза.


вот на этом месте я впал в ступор




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 октября 2016 20:03
· Личное сообщение · #16

OEP пишет:
вот на этом месте я впал в ступор

а вот на этом месте и я впал в ступор
проверьте линк на тутор - я смотрел тот что в шапке, там такого нету



Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 28 октября 2016 20:28
· Личное сообщение · #17

-=AkaBOSS=- пишет:
а вот на этом месте и я впал в ступор
проверьте линк на тутор - я смотрел тот что в шапке, там такого нету

действительно это был другой тутор, извините, что парил вам мозги столько времени. Большое спасибо за помощь!
-=AkaBOSS=- пишет:
В настройках ольки есть еще фича "Trace -> After Executing till RET, step over RET", угадайте что она делает.
Собственно, я чут выше предположил что у автора видео именно она и включена, и предложил проверить.

ОГРОМНОЕ спасибо, благодаря вашему совету я всё - таки нашёл OEP!




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 октября 2016 20:40 · Поправил: -=AkaBOSS=-
· Личное сообщение · #18

О_о да не за что, собственно =)
я даже и не понял в чём проблема была =)


Наверное, тему и закрыть можно?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 28 октября 2016 21:48
· Личное сообщение · #19

neshta

У них нет общего понимания. Вот взял семпл из первого поста, открыл олькой, поставил останов на KiFastSystemCall: Eax > 0x1000. На втором останове модуль анпакан. Но мы не ищем лёгких путей, лучше вручную покопаться неделю, логику работы разобрать

-----
vx




Ранг: 18.3 (новичок), 6thx
Активность: 0.030.02
Статус: Участник

Создано: 29 октября 2016 04:08
· Личное сообщение · #20

difexacaw

difexacaw пишет:
поставил останов на KiFastSystemCall: Eax > 0x1000. На втором останове модуль анпакан.


Это отлов вызова какого сервиса?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 29 октября 2016 09:30
· Личное сообщение · #21

> 0x1000: shadow.

-----
vx


| Сообщение посчитали полезным: Lambda

Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 29 октября 2016 12:49
· Личное сообщение · #22

Всем спасибо за помощь! Тему можно закрывать




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 29 октября 2016 13:09
· Личное сообщение · #23

Автор сам может закрыть свою тему, кнопка "Закрыть тему" находится внизу страницы, под кнопкой "Отправить сообщение".


 eXeL@B —› Вопросы новичков —› Помощь в распаковке ASProtect 2.30
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати