| eXeL@B —› Вопросы новичков —› Помогите скормить UPX-у для распаковки :) | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 05 ноября 2006 20:46  · Личное сообщение · #1 Тут возникла необходимость распаковать скрамбленый UPX до первозданного вида (интересуют оригинальные секции, т.к. предстоит ковырять. Ну и ресурсы за одно...) Сигна полностью убита   Пробовал юзать плугин от Quantum, но UPX (патченый, естесстно) падает: Compresed data violation!
Что посоветуете? Файл (700 Кб) http://rapidshare.com/files/2179152/HALM_UPX.EXE ![]()  | 
| 
 | 
Создано: 06 ноября 2006 01:11  · Личное сообщение · #2  | 
| 
 | 
Создано: 06 ноября 2006 02:11  · Личное сообщение · #3  | 
| 
 | 
Создано: 06 ноября 2006 06:51 · Поправил: 0xy  · Личное сообщение · #4 DrFits Это я сигну пытался прикрутить. В оригинальном файле были нули с 3e0 по 3ff. Тем не менее, у меня запускается! И скачался нормально: Crc = B8D3EC37 MD5= 9b3ca1c3547dd4d08603de4ca203741b Перезаливать? ЗЫ 1) У меня МастДай Millenium 2) Сверху был конверт Гварданта, но с ним я разобрался нормально. ![]()  | 
| 
 | 
Создано: 06 ноября 2006 10:44  · Личное сообщение · #5  | 
| 
 | 
Создано: 06 ноября 2006 15:24  · Личное сообщение · #6  | 
| 
 | 
Создано: 07 ноября 2006 02:49  · Личное сообщение · #7  | 
| 
 | 
Создано: 07 ноября 2006 08:05 · Поправил: 0xy  · Личное сообщение · #8  | 
| 
 | 
Создано: 08 ноября 2006 00:56  · Личное сообщение · #9  | 
| 
 | 
Создано: 08 ноября 2006 21:20  · Личное сообщение · #10  | 
| 
 | 
Создано: 09 ноября 2006 00:24  · Личное сообщение · #11  | 
| 
 | 
Создано: 09 ноября 2006 01:10  · Личное сообщение · #12  | 
| 
 | 
Создано: 16 ноября 2006 03:47 · Поправил: 0xy  · Личное сообщение · #13  | 
| 
 | 
Создано: 17 ноября 2006 00:00  · Личное сообщение · #14 Экзешник "покореженый". Моих знаний не хватает. Может что-то с таблицей TLS. 0xy пишет: А существует ли способ воссоздать оригинальные секции при ручной распаковке? UPX сохраняет только секцию ресурсов, если я не ошибаюсь. Зачем тебе оригинальные секции - тебе нужен рабочий экзешник. Распаковщики оставляют имена секций UPX0 и UPX1, в какой-то мере они соответствуют оригинальным .text и .data с примесью импорта  
![]()  | 
| 
 | 
Создано: 17 ноября 2006 04:24  · Личное сообщение · #15 tundra37 пишет: Зачем тебе оригинальные секции - тебе нужен рабочий экзешник Гы, до рабочечо его еще ломать нужно. А когда код разбросан по файлу в перемешку с другими секциями, Олька анализирует не весь код  
tundra37 пишет: Распаковщики оставляют имена секций UPX0 и UPX1 Так и я могу (без распаковщиков). Но когда распаковывает сам UPX.exe, тогда имена оригинальных секций откуда-то берутся! Вот я и хочу скормить ему файл на распаковку  
ЗЫ Сабж то я уже отломал: повезло, что АПИ Гварданта оказалось демонстративно-показательной версии (с "таблицей экспорта") А в другой раз без анализа кода (ввиду перемешаных секций) трудно ломать будет. Поэтому хочу научиться распаковывать UPX силами самого UPX   Ну, или по-другому восстанавливать "девственность" секций.
Подскажите, кто что знает об этом! . ![]()  | 
| 
 | 
Создано: 17 ноября 2006 05:30  · Личное сообщение · #16 0xy пишет: Олька анализирует не весь код Это уже обсуждалось. Можно добавить, правда не помню как. 0xy пишет: когда распаковывает сам UPX.exe, тогда имена оригинальных секций откуда-то берутся! Про это я не подумал. Всегда хватало просто распаковки. Посмотрел в распакованных - там почти в конце файла заголовок PE(видимо оригинального файла), т.е. в принципе возможно восстановить. ![]()  | 
| eXeL@B —› Вопросы новичков —› Помогите скормить UPX-у для распаковки :) | 

 Пробовал юзать плугин от Quantum, но UPX (патченый, естесстно) падает: Compresed data violation!




 Для печати