Сейчас на форуме: vsv1, _MBK_ (+4 невидимых)

 eXeL@B —› Вопросы новичков —› распаковака yoda's cryptor 1.2(хотя скорее всего запаковано чемто другим...)
Посл.ответ Сообщение

Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 25 сентября 2006 05:01 · Поправил: xenus
· Личное сообщение · #1

Поползав по форуму ничего вразумительного не нашел...

Помогите осилить эти файлы(exe+dll) -> L2W.ZIP http://xenus-rus.hotmail.ru/L2W.ZIP ~1,7 Mb

ЗЫ. Этим(_http://exelab.ru/f/action=vthread&forum=5&topic=4180 ) методом пробовал, но без успешно...



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 25 сентября 2006 10:38
· Личное сообщение · #2

y0da crypter не поддерживает dll




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 25 сентября 2006 23:10 · Поправил: PE_Kill
· Личное сообщение · #3

Надо наверное тутор накатать, а то помоему эта тема вечна, у меня как раз где то такой комплект распакованый лежит + скрипты, чуть попозже накатаю....

-----
Yann Tiersen best and do not fuck




Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 26 сентября 2006 02:47
· Личное сообщение · #4

PE_Kill пишет:

Надо наверное тутор накатать, а то помоему эта тема вечна, у меня как раз где то такой комплект распакованый лежит + скрипты, чуть попозже накатаю....


Буду ждать с нетерпением...



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 26 сентября 2006 06:26 · Поправил: tundra37
· Личное сообщение · #5

xenus PE_Kill
1) Это L2Walker причем эту версию(10.61) уже ломали на форуме.
2) Защита там не йода, а PEArmor 0.74 - этим кончается топик в ссылке.



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 26 сентября 2006 06:36 · Поправил: Veliant
· Личное сообщение · #6

Кому надо обращайтесь в личку распаковал почти все версии ботов=) Заодно могу статью написать




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 26 сентября 2006 06:37 · Поправил: KingSise
· Личное сообщение · #7

tundra37, как ты определил что там не йода? Точнее чем?



<дополнение>

Вопрос снимается... Сдампил порогу стоя на 004D40CD, PEiD показал PEArmor V0.7X -> Hying *

-----
-=истина где-то рядом=-




Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 26 сентября 2006 06:46
· Личное сообщение · #8

Это мы уже опытным путем определили))



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 26 сентября 2006 07:16
· Личное сообщение · #9

Накатал небольшую статью.... Лежит в ожидании



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 26 сентября 2006 08:33 · Поправил: Veliant
· Личное сообщение · #10

Распаковка eL2Walker 10.2.3 - 10.6.1 Veliant U 26.09.2006 Отклонена
Мда.... хочется как лучше, а получается как всегда, т.е. через
Если эта статья кому-то нужна, то загляните сюда http://knikolenko.narod.ru/walker/Walker_Unpack.html http://knikolenko.narod.ru/walker/Walker_Unpack.html



Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 26 сентября 2006 22:04
· Личное сообщение · #11

thx Veliant
И всеже может кто нить осилить и распаковать эти файлы, да и на опытном примере показать каким оброзом это делаеться ?



Ранг: 200.3 (наставник)
Активность: 0.090
Статус: Участник

Создано: 26 сентября 2006 22:54
· Личное сообщение · #12

Я попробую распаковать (если получится).
P.S: я неумею распаковывать, может статьи сначала почитать?

-----
Само плывет в pуки только то, что не тонет.





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 27 сентября 2006 00:10
· Личное сообщение · #13

xenus пишет:
И всеже может кто нить осилить и распаковать эти файлы, да и на опытном примере показать каким оброзом это делаеться ?


так Veliant же показал как это делается... что ещё нужно то?

-----
[nice coder and reverser]





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 27 сентября 2006 02:16
· Личное сообщение · #14

Hellspawn пишет:
tак Veliant же показал как это делается... что ещё нужно то?


Дык, статья немного не полная, для новичков не сгодится...

1. Отпускаем прогу
по F9 и через некоторое время прерываемся. Теперь смотрим в регистр EDI там соб-
ственно наш OEP.
- какой конкретно адресс получился? Вообще тут жедательно поподробней написать: почему в EDI, каким образом это обнаружил, как должен выглядить адресс и т.п.

2. Неплохо было бы также ссылку на исследуемую программу дать...

3.запускаем ImpREC,
выбираем наш процесс и в поле OEP вводим наш OEP и жмем IATAutoSearch

- OEP или OEP-ImageBase?


P.S. А вообще статья неплохая, однако это только частный случий распаковки, как общий медод по сняитию PEArmor не прокатит...

-----
-=истина где-то рядом=-





Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 27 сентября 2006 03:59
· Личное сообщение · #15

У меня есть скрипт, который не дает АПИ испортить, попозже выложу.

-----
Yann Tiersen best and do not fuck




Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 27 сентября 2006 05:28
· Личное сообщение · #16

KingSise пишет:
Дык, статья немного не полная, для новичков не сгодится...

1. Отпускаем прогу
по F9 и через некоторое время прерываемся. Теперь смотрим в регистр EDI там соб-
ственно наш OEP. - какой конкретно адресс получился? Вообще тут жедательно поподробней написать: почему в EDI, каким образом это обнаружил, как должен выглядить адресс и т.п.

Можешь после F9 поставить бряк на доступ к секции .code и жать Shift+F9 пока не тормознешься на ОЕР

2. Неплохо было бы также ссылку на исследуемую программу дать...

По такому методу распаковываются версии eL2Walker:
10.2.3;10.4.9;10.5.1;10.5.8;10.6.0;10.6.1;Free
Их офф сайт перенесли и весь архив исчез остались только ссылки у них на Free и 10,7,x
На всех версиях выше 10,6,1 стоит ASProtect 2.0 с VM

3.запускаем ImpREC,
выбираем наш процесс и в поле OEP вводим наш OEP и жмем IATAutoSearch

- OEP или OEP-ImageBase?

OEP-ImageBase

P.S. А вообще статья неплохая, однако это только частный случий распаковки, как общий медод по сняитию PEArmor не прокатит...

Сейчас буду дописывать тогда + скрины сделаю



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 27 сентября 2006 06:36
· Личное сообщение · #17

Сделал небольшой видеотутор knikolenko.narod.ru/walker/WU.rar (1.34 mb)....Получилось не ахти т.к. два вызова я все таки подбирал давно методом тыка



Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 27 сентября 2006 06:38 · Поправил: xenus
· Личное сообщение · #18

Хочу проеснить кое что, методом Veliant распаковывал oog L2Walker(вне игровая версия) а на ig L2Walker(внутри игровая версия) это не проходит, тагже проблема возникает при распоковки DLL файла(все в архиве)



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 28 сентября 2006 07:53
· Личное сообщение · #19

KingSise пишет:
как ты определил что там не йода?

"RDG Packer Detector v0.6.3 Beta.exe" Полезная штука. Можно конечно и PEiD настроить, если базу прочистить, но мне лень искать ту "самую базу" среди десятка скачанных.



Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 28 сентября 2006 22:14
· Личное сообщение · #20

Если с распаковкой exe файлов более мение становиться понятно, то как распакавать DLL файлы ?



Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 01 октября 2006 04:05
· Личное сообщение · #21

АП!
Как быть с DLL файлами ?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 02 октября 2006 03:02
· Личное сообщение · #22

xenus А в чем сложность и отличие ?! Точно также через олли и алгоритм наверное тот же самый. Тем более тебе вроде уже все распаковали



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 28 ноября 2006 19:11
· Личное сообщение · #23

Veliant
Привет.
Возникла необходимость в распаковке l2walker.
Почитал статьи. Попробовал. Чего то не получилось.
В самом начале, после отпускания ollydbg по F9, после остановки, EDI пустой, т.е. не указывает на OEP.
Если есть время и возможность подскажи пожалуйста
з.ы. пробовал версии волкеров 10.4.9. ; 10.6.0 ; 10.6.4. везде результат аналогичный



Ранг: 12.4 (новичок)
Активность: 0.010
Статус: Участник

Создано: 30 ноября 2006 03:11
· Личное сообщение · #24

Да нет все там нормально, даным методом распаковывал волкера вплоть до 10.7.1(выше небыло на момент эксперементов), так что смотри, может ты что не так сделал...



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 30 ноября 2006 05:45 · Поправил: tundra37
· Личное сообщение · #25

LIRIK пишет:
после отпускания ollydbg по F9, после остановки, EDI пустой

Скорее всего ты не для всех эксепшенов галочки поставил. Через EDI идет правка команд в секции code - поэтому break on access помогает. Для DLL по этой же методе выскакиваем на 10001000 - точка входа это или нет не знаю. Импорт восстановить не удается, плага yc в моем IMPREC нету
Действительно я был не прав по поводу PE Armor и DLL, но PE_Kill утверждал что это легко, а секрет не выдает



Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 февраля 2007 01:02
· Личное сообщение · #26

помогите с распаковкой 10.8.1
скачать можно тут www.towalker.com/english/download.asp



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 06 июня 2007 21:05
· Личное сообщение · #27

Подскажите, кто нить смог распаковать версию ингейм версию волкера IG_1.4x-1.6x



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 06 июня 2007 22:12
· Личное сообщение · #28

Бота-да, lineageii.dll - нет т.к. заколебался вручную импорт восстанавливать)



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 06 июня 2007 22:30
· Личное сообщение · #29

а можно хотяб экзешник, если несложно



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 июля 2007 01:01 · Поправил: glmann
· Личное сообщение · #30

импорт восстанавливаеться полностью плагом PE_Kill'a, анпакнутая DLL запускаеться с запакованным(и распакованным) exe без проблем, почти... об этом чуть ниже ниже.

Делаю следущим образом:
http://www.itimmersion.com/download/L2Walker/eL2Walker1.47.zip http://www.itimmersion.com/download/L2Walker/eL2Walker1.47.zip
гружу длл в олли, в мемори мап F2 по - LineageI code,export
shift + f9 -- попадаем на OEP:

10097A0C 6A 0C PUSH 0C
10097A0E 68 387C0C10 PUSH LineageI.100C7C38
10097A13 E8 B4190000 CALL LineageI.100993CC

PE_Tools -> дамп, открываю его в PE Explorer и сохраняю (правит ресурсы которые остались в секциях защщиты), меняю EP в файле на oep-imagebase и правлю релоки плагом reloc rebuilder из pe_tools, с импортом небольшой гемор - плагин уС для impRec виснет , но если трейсить не дамп, а просто запущщенную через волкер родную длл - все отлично, добавляем в дамп и можно запускать.
Программа загружаеться и вроде бы все ок, при нажатии Run Lineage - грузиться линейка, но в неё не инжектиться длл. Подскажите новичку в чем может быть проблема?


 eXeL@B —› Вопросы новичков —› распаковака yoda's cryptor 1.2(хотя скорее всего запаковано чемто другим...)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати