Посл.ответ |
Сообщение |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 16:47 · Личное сообщение · #1
В последнее время мне все чаще встречаются проги после анализа которых Peid не выдал ничего.Как быть и как бороться? Вот один пример этих прог - www.heaventools.com/flexhex-hex-editor.htm
| Сообщение посчитали полезным: |
|
Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 07 марта 2006 16:57 · Личное сообщение · #2
Black9_Byte пишет:
В последнее время мне все чаще встречаются проги после анализа которых Peid не выдал ничего.Как быть и как бороться? Вот один пример этих прог - www.heaventools.com/flexhex-hex-editor.htm
выложил бы где нить ехе файлик... а то мне например не охото 2 мб просто так качать =\
а так бы посмотрел...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 45.5 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 17:53 · Личное сообщение · #3
Если тебя правельно понял, то ->Deep Scan. Иногда помогает . Если нет, то уже ручками
| Сообщение посчитали полезным: |
Ранг: 89.2 (постоянный) Активность: 0.06↘0 Статус: Участник
|
Создано: 07 марта 2006 20:35 · Личное сообщение · #4 |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 21:31 · Личное сообщение · #5
Hellspawn пишет:
выложил бы где нить ехе файлик... а то мне например не охото 2 мб просто так качать =\
а так бы посмотрел...
Там сам ехе весит метра полтора. Мне тоже как-то не очень хочется вылаживать при моем малом канале....
| Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 21:33 · Личное сообщение · #6
GAMe ovER пишет:
Если тебя правельно понял, то ->Deep Scan. Иногда помогает . Если нет, то уже ручками
Hardcore и Deep scan не помогают.
| Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 21:34 · Личное сообщение · #7
NEOPEX пишет:
Помедитируй над именами секций и строками в файле
Помедетировал малехо и мне показалось что это Asprotect( хотя я с ним не очень дружу). За ссылки спасибо.
| Сообщение посчитали полезным: |
Ранг: 45.5 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 21:44 · Личное сообщение · #8
Black9_Byte пишет:
Hardcore и Deep scan не помогают.
он мало когда помогает, почему-то
| Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 07 марта 2006 22:15 · Личное сообщение · #9
GAMe ovER пишет:
он мало когда помогает, почему-то
Мож он просто работает по тому же принципу как и обычный. А кстати по какому?
| Сообщение посчитали полезным: |
Ранг: 89.2 (постоянный) Активность: 0.06↘0 Статус: Участник
|
Создано: 07 марта 2006 23:20 · Личное сообщение · #10
Black9_Byte пишет:
Помедетировал малехо и мне показалось что это Asprotect( хотя я с ним не очень дружу). За ссылки спасибо.
Ты прав, PEiD 0.94 говорит что это ASProtect 2.1 Registered - но ты не сдавайся
Black9_Byte пишет:
А кстати по какому?
Ищет сигнатуры Просто Normal Scan ищет их около EP а Deep и Hardcore ищут по всему файлу (что равнозначно ep_only = false во внешних сигнатурах) - поэтому тут начинают возникать различные глюки с неправильным определением протов (особенно часто всякие полиморфные движки определяются)
----- Люблю повеселиться, особенно пожрать | Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 марта 2006 10:25 · Поправил: Black9_Byte · Личное сообщение · #11
NEOPEX пишет:
Ты прав, PEiD 0.94 говорит что это ASProtect 2.1 Registered - но ты не сдавайся
Есть такой анализатор Protection Id 5.0. Так вот он почему то написал что это ASprotect 1.23.
| Сообщение посчитали полезным: |
Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 09 марта 2006 10:54 · Личное сообщение · #12
Black9_Byte пишет:
Есть такой анализатор Protection Id 5.0. Так вот он почему то написал что это ASprotect 1.23.
да он почти на все аспры так пишет! если, он так написал, то
точно можно сказать лишь то, что на проге есть аспр....
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 09 марта 2006 11:01 · Личное сообщение · #13
Я статью недавно выложил про этот ASProtect в RAR-статьях смотри.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 марта 2006 11:15 · Личное сообщение · #14
Hellspawn пишет:
точно можно сказать лишь то, что на проге есть аспр....
Это точно. Запаковал прогу ASprotectom2.0 , а он пишет что это 1.23!
PE_Kill пишет:
Я статью недавно выложил про этот ASProtect в RAR-статьях смотри.
Прочитаю. Если конечно там анпак с использованием Оли, а то я СофтАйс не очень люблю..
| Сообщение посчитали полезным: |
Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 09 марта 2006 11:37 · Личное сообщение · #15
Да, с помощью Olly. А детектить надо PEiD 0.93 и PEiD 0.94, про это тоже в статье есть.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 85.7 (постоянный) Активность: 0.11↘0 Статус: Участник
|
Создано: 09 марта 2006 12:36 · Личное сообщение · #16
Если комп вирусякой заболеет. То ПЕайди будет на зараженные экзешники писать nothing found или язык на котором написан вирусяка или пакер которым он запакован. Вирусов нет?
----- Я фантомас, а ты гавно | Сообщение посчитали полезным: |
Ранг: 1.6 (гость) Активность: 0=0 Статус: Участник
|
Создано: 09 марта 2006 12:44 · Личное сообщение · #17
PE Sniffer'ом можно пользоваться....там где пеид выдает nothing found сниффер обычно скажет что это....а иногда и промолчит
| Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 марта 2006 13:32 · Личное сообщение · #18
PE_Kill пишет:
Да, с помощью Olly. А детектить надо PEiD 0.93 и PEiD 0.94, про это тоже в статье есть.
Уже скачал немного прочитал . Все понятно.
| Сообщение посчитали полезным: |
Ранг: 36.9 (посетитель) Активность: 0.05↘0 Статус: Участник
|
Создано: 09 марта 2006 13:36 · Личное сообщение · #19
BakMZi пишет:
PE Sniffer'ом можно пользоваться....там где пеид выдает nothing found сниффер обычно скажет что это....а иногда и промолчит
Вот именно. Значит пользоваться всеми сразу,а потом анализировать что получилось.
| Сообщение посчитали полезным: |