Посл.ответ |
Сообщение |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 25 сентября 2006 05:01 · Поправил: xenus · Личное сообщение · #1
Поползав по форуму ничего вразумительного не нашел...
Помогите осилить эти файлы(exe+dll) -> L2W.ZIP http://xenus-rus.hotmail.ru/L2W.ZIP ~1,7 Mb
ЗЫ. Этим(_http://exelab.ru/f/action=vthread&forum=5&topic=4180 ) методом пробовал, но без успешно...
| Сообщение посчитали полезным: |
|
Ранг: 450.1 (мудрец) Активность: 0.26↘0 Статус: Участник
|
Создано: 25 сентября 2006 10:38 · Личное сообщение · #2
y0da crypter не поддерживает dll
| Сообщение посчитали полезным: |
 Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 25 сентября 2006 23:10 · Поправил: PE_Kill · Личное сообщение · #3
Надо наверное тутор накатать, а то помоему эта тема вечна, у меня как раз где то такой комплект распакованый лежит + скрипты, чуть попозже накатаю....
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 26 сентября 2006 02:47 · Личное сообщение · #4
PE_Kill пишет:
Надо наверное тутор накатать, а то помоему эта тема вечна, у меня как раз где то такой комплект распакованый лежит + скрипты, чуть попозже накатаю....
Буду ждать с нетерпением...
| Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 26 сентября 2006 06:26 · Поправил: tundra37 · Личное сообщение · #5
xenus PE_Kill
1) Это L2Walker причем эту версию(10.61) уже ломали на форуме.
2) Защита там не йода, а PEArmor 0.74 - этим кончается топик в ссылке.
| Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 26 сентября 2006 06:36 · Поправил: Veliant · Личное сообщение · #6
Кому надо обращайтесь в личку распаковал почти все версии ботов=) Заодно могу статью написать
| Сообщение посчитали полезным: |
 Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org]
|
Создано: 26 сентября 2006 06:37 · Поправил: KingSise · Личное сообщение · #7
tundra37, как ты определил что там не йода? Точнее чем?
<дополнение>
Вопрос снимается... Сдампил порогу стоя на 004D40CD, PEiD показал PEArmor V0.7X -> Hying *
----- -=истина где-то рядом=- | Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 26 сентября 2006 06:46 · Личное сообщение · #8
Это мы уже опытным путем определили))
| Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 26 сентября 2006 07:16 · Личное сообщение · #9
Накатал небольшую статью.... Лежит в ожидании
| Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 26 сентября 2006 08:33 · Поправил: Veliant · Личное сообщение · #10
Распаковка eL2Walker 10.2.3 - 10.6.1 Veliant U 26.09.2006 Отклонена
Мда.... хочется как лучше, а получается как всегда, т.е. через
Если эта статья кому-то нужна, то загляните сюда http://knikolenko.narod.ru/walker/Walker_Unpack.html http://knikolenko.narod.ru/walker/Walker_Unpack.html
| Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 26 сентября 2006 22:04 · Личное сообщение · #11
thx Veliant
И всеже может кто нить осилить и распаковать эти файлы, да и на опытном примере показать каким оброзом это делаеться ?
| Сообщение посчитали полезным: |
Ранг: 200.3 (наставник) Активность: 0.09↘0 Статус: Участник
|
Создано: 26 сентября 2006 22:54 · Личное сообщение · #12
Я попробую распаковать (если получится).
P.S: я неумею распаковывать, может статьи сначала почитать?
----- Само плывет в pуки только то, что не тонет. | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 27 сентября 2006 00:10 · Личное сообщение · #13
xenus пишет:
И всеже может кто нить осилить и распаковать эти файлы, да и на опытном примере показать каким оброзом это делаеться ?
так Veliant же показал как это делается...  что ещё нужно то?
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 469.0 (мудрец), 100thx Активность: 0.25↘0 Статус: Участник [www.AHTeam.org]
|
Создано: 27 сентября 2006 02:16 · Личное сообщение · #14
Hellspawn пишет:
tак Veliant же показал как это делается... что ещё нужно то?
Дык, статья немного не полная, для новичков не сгодится...
1. Отпускаем прогу
по F9 и через некоторое время прерываемся. Теперь смотрим в регистр EDI там соб-
ственно наш OEP. - какой конкретно адресс получился? Вообще тут жедательно поподробней написать: почему в EDI, каким образом это обнаружил, как должен выглядить адресс и т.п.
2. Неплохо было бы также ссылку на исследуемую программу дать...
3.запускаем ImpREC,
выбираем наш процесс и в поле OEP вводим наш OEP и жмем IATAutoSearch
- OEP или OEP-ImageBase?
P.S. А вообще статья неплохая, однако это только частный случий распаковки, как общий медод по сняитию PEArmor не прокатит...
----- -=истина где-то рядом=- | Сообщение посчитали полезным: |
 Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 27 сентября 2006 03:59 · Личное сообщение · #15
У меня есть скрипт, который не дает АПИ испортить, попозже выложу.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 27 сентября 2006 05:28 · Личное сообщение · #16
KingSise пишет:
Дык, статья немного не полная, для новичков не сгодится...
1. Отпускаем прогу
по F9 и через некоторое время прерываемся. Теперь смотрим в регистр EDI там соб-
ственно наш OEP. - какой конкретно адресс получился? Вообще тут жедательно поподробней написать: почему в EDI, каким образом это обнаружил, как должен выглядить адресс и т.п.
Можешь после F9 поставить бряк на доступ к секции .code и жать Shift+F9 пока не тормознешься на ОЕР
2. Неплохо было бы также ссылку на исследуемую программу дать...
По такому методу распаковываются версии eL2Walker:
10.2.3;10.4.9;10.5.1;10.5.8;10.6.0;10.6.1;Free
Их офф сайт перенесли и весь архив исчез остались только ссылки у них на Free и 10,7,x
На всех версиях выше 10,6,1 стоит ASProtect 2.0 с VM
3.запускаем ImpREC,
выбираем наш процесс и в поле OEP вводим наш OEP и жмем IATAutoSearch
- OEP или OEP-ImageBase?
OEP-ImageBase
P.S. А вообще статья неплохая, однако это только частный случий распаковки, как общий медод по сняитию PEArmor не прокатит...
Сейчас буду дописывать тогда + скрины сделаю
| Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 27 сентября 2006 06:36 · Личное сообщение · #17
Сделал небольшой видеотутор knikolenko.narod.ru/walker/WU.rar (1.34 mb)....Получилось не ахти т.к. два вызова я все таки подбирал давно методом тыка
| Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 27 сентября 2006 06:38 · Поправил: xenus · Личное сообщение · #18
Хочу проеснить кое что, методом Veliant распаковывал oog L2Walker(вне игровая версия) а на ig L2Walker(внутри игровая версия) это не проходит, тагже проблема возникает при распоковки DLL файла(все в архиве)
| Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 28 сентября 2006 07:53 · Личное сообщение · #19
KingSise пишет:
как ты определил что там не йода?
"RDG Packer Detector v0.6.3 Beta.exe" Полезная штука. Можно конечно и PEiD настроить, если базу прочистить, но мне лень искать ту "самую базу" среди десятка скачанных.
| Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 28 сентября 2006 22:14 · Личное сообщение · #20
Если с распаковкой exe файлов более мение становиться понятно, то как распакавать DLL файлы ?
| Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 01 октября 2006 04:05 · Личное сообщение · #21
АП!
Как быть с DLL файлами ?
| Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 02 октября 2006 03:02 · Личное сообщение · #22
xenus А в чем сложность и отличие ?! Точно также через олли и алгоритм наверное тот же самый. Тем более тебе вроде уже все распаковали
| Сообщение посчитали полезным: |
Ранг: 0.2 (гость) Активность: 0=0 Статус: Участник
|
Создано: 28 ноября 2006 19:11 · Личное сообщение · #23
Veliant
Привет.
Возникла необходимость в распаковке l2walker.
Почитал статьи. Попробовал. Чего то не получилось.
В самом начале, после отпускания ollydbg по F9, после остановки, EDI пустой, т.е. не указывает на OEP.
Если есть время и возможность подскажи пожалуйста
з.ы. пробовал версии волкеров 10.4.9. ; 10.6.0 ; 10.6.4. везде результат аналогичный
| Сообщение посчитали полезным: |
Ранг: 12.4 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 30 ноября 2006 03:11 · Личное сообщение · #24
Да нет все там нормально, даным методом распаковывал волкера вплоть до 10.7.1(выше небыло на момент эксперементов), так что смотри, может ты что не так сделал...
| Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 30 ноября 2006 05:45 · Поправил: tundra37 · Личное сообщение · #25
LIRIK пишет:
после отпускания ollydbg по F9, после остановки, EDI пустой
Скорее всего ты не для всех эксепшенов галочки поставил. Через EDI идет правка команд в секции code - поэтому break on access помогает. Для DLL по этой же методе выскакиваем на 10001000 - точка входа это или нет не знаю. Импорт восстановить не удается, плага yc в моем IMPREC нету
Действительно я был не прав по поводу PE Armor и DLL, но PE_Kill утверждал что это легко, а секрет не выдает
| Сообщение посчитали полезным: |
Ранг: 0.4 (гость) Активность: 0=0 Статус: Участник
|
Создано: 02 февраля 2007 01:02 · Личное сообщение · #26
помогите с распаковкой 10.8.1
скачать можно тут www.towalker.com/english/download.asp
| Сообщение посчитали полезным: |
Ранг: 1.8 (гость) Активность: 0=0 Статус: Участник
|
Создано: 06 июня 2007 21:05 · Личное сообщение · #27
Подскажите, кто нить смог распаковать версию ингейм версию волкера IG_1.4x-1.6x
| Сообщение посчитали полезным: |
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 06 июня 2007 22:12 · Личное сообщение · #28
Бота-да, lineageii.dll - нет т.к. заколебался вручную импорт восстанавливать)
| Сообщение посчитали полезным: |
Ранг: 1.8 (гость) Активность: 0=0 Статус: Участник
|
Создано: 06 июня 2007 22:30 · Личное сообщение · #29
а можно хотяб экзешник, если несложно
| Сообщение посчитали полезным: |
Ранг: 0.2 (гость) Активность: 0=0 Статус: Участник
|
Создано: 04 июля 2007 01:01 · Поправил: glmann · Личное сообщение · #30
импорт восстанавливаеться полностью плагом PE_Kill'a, анпакнутая DLL запускаеться с запакованным(и распакованным) exe без проблем, почти... об этом чуть ниже ниже.
Делаю следущим образом:
http://www.itimmersion.com/download/L2Walker/eL2Walker1.47.zip http://www.itimmersion.com/download/L2Walker/eL2Walker1.47.zip
гружу длл в олли, в мемори мап F2 по - LineageI code,export
shift + f9 -- попадаем на OEP:
10097A0C 6A 0C PUSH 0C
10097A0E 68 387C0C10 PUSH LineageI.100C7C38
10097A13 E8 B4190000 CALL LineageI.100993CC
PE_Tools -> дамп, открываю его в PE Explorer и сохраняю (правит ресурсы которые остались в секциях защщиты), меняю EP в файле на oep-imagebase и правлю релоки плагом reloc rebuilder из pe_tools, с импортом небольшой гемор - плагин уС для impRec виснет , но если трейсить не дамп, а просто запущщенную через волкер родную длл - все отлично, добавляем в дамп и можно запускать.
Программа загружаеться и вроде бы все ок, при нажатии Run Lineage - грузиться линейка, но в неё не инжектиться длл. Подскажите новичку в чем может быть проблема?
| Сообщение посчитали полезным: |