Сейчас на форуме: tyns777, cppasm, dutyfree, asfa (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Помогите с разпаковкой калькулятора UPX
Посл.ответ Сообщение

Ранг: 1.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 21 марта 2017 20:12
· Личное сообщение · #1

Решил попробовать вручную разпаковать калькулятор UPX.
Открываю калькулятор в ollydbg. листаю вниз до 61 POPAD. ставлю бреакпоинт F2.
Запускаю отладку F9. F7 два раза и попадаю на оригинальный код программы 01012475 6A 70.

Делаю FULL Dump в PeTools.
ImportREC выбираю активний проц calc. вбиваю oep 12475 > IAT autoSearch > found something! > get imports > fix dump > вибираю слитый дамп.

Запускаю получений ехе и ошибка не является приложением win32



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 21 марта 2017 20:23 · Поправил: TryAga1n
· Личное сообщение · #2

импорт криво восстановил/не восстановил
в imprec, oep=image base-ep



Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 21 марта 2017 21:33
· Личное сообщение · #3

а кто нибудь пытался из upx сделать протектор с антиотладкой используя только upx ollydb (или другой отладчик) и защищаемый файл может почитать где есть? (статьи про фейксигн не то)




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 21 марта 2017 22:39
· Личное сообщение · #4

SDK

Шта??

-----
Stuck to the plan, always think that we would stand up, never ran.


| Сообщение посчитали полезным: unknownproject

Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 21 марта 2017 22:43
· Личное сообщение · #5

SDK,
пытались, делали, много решений в виде скрамблеров. Но именно сорцы не переписывали. Вот например UPX Lock. Только предупреждаю, делалось давно и под старые версии вроде 1.25. работать будет скорее всего только под XP, если детектишься, то используется трик бсодом.

8da1_21.03.2017_EXELAB.rU.tgz - UPXLock 1.02.rar

| Сообщение посчитали полезным: Gideon Vi, SDK, arch

Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 22 марта 2017 21:03
· Личное сообщение · #6

да уж хорошо вырубает)) попробую руками глянем может и сниму))


 eXeL@B —› Вопросы новичков —› Помогите с разпаковкой калькулятора UPX
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати