Сейчас на форуме: _MBK_, ut2004, vsv1 (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Как определить какой версией ExeCryptora упакована прожка.
Посл.ответ Сообщение

Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 05 января 2007 04:29 · Поправил: cadet
· Личное сообщение · #1

История такая. Взял прожку из запросов на взлом "Advanced Diary", Peid показал, что ExeCryptor 2.2.4. Нашел статейку "Unpacking ExeCryptor" автор Haggar и начал распаковку. Все не по статье (до OEP даже не дотянул), подумал может в прожке опций защиты криптора побольше включено. Взял блокнот упаковал со всеми опциями криптором 2.2.6 DEMO, посмотрел начало прожки, радует глаз и все вроде по статье.
Значит тут какая-то другая версия криптора. Как бы определить? Может у кого есть более точные сигны для Peid или какой совет, буду рад любой помощи. Или может у кого есть криптор версии 2.3.х, упакуйте что нибудь.




Ранг: 120.9 (ветеран), 5thx
Активность: 0.080
Статус: Участник
Programmer and reverser

Создано: 05 января 2007 06:29
· Личное сообщение · #2

блин, трафика нет, а то скачал бы, посмотрел.
а ты уверен,что там ExeCryptor вообще? может по проге скрамблером прошлись.
Peid'у не всегда можно на слово верить))

-----
Уважайте других и пишите грамотно.




Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 05 января 2007 06:43 · Поправил: cadet
· Личное сообщение · #3

Executioner

Уверен на 99%.

Вот начало:

00DC5969 E8 EBFEFFFF CALL 00DC5859 ; Advanced.00DC5859
00DC596E 05 BC2A0000 ADD EAX, 2ABC
00DC5973 FFE0 JMP NEAR EAX
00DC5975 E8 04000000 CALL 00DC597E ; Advanced.00DC597E
00DC597A FFFF ??? ; Unknown command
00DC597C FFFF ??? ; Unknown command
00DC597E 5E POP ESI
00DC597F C3 RETN
00DC5980 0000 ADD BYTE PTR [EAX], AL
00DC5982 0000 ADD BYTE PTR [EAX], AL
00DC5984 0000 ADD BYTE PTR [EAX], AL
00DC5986 0000 ADD BYTE PTR [EAX], AL
00DC5988 0000 ADD BYTE PTR [EAX], AL
00DC598A 0000 ADD BYTE PTR [EAX], AL
00DC598C 0000 ADD BYTE PTR [EAX], AL
00DC598E 0000 ADD BYTE PTR [EAX], AL
00DC5990 0000 ADD BYTE PTR [EAX], AL
00DC5992 0000 ADD BYTE PTR [EAX], AL

Специфические названия секций (хотя подделать можно все), да и по коду и по повадкам очень похоже, проверил findOep от Decoro (он не отказался и выдал инфу). Сейчас я больше склоняюсь, что это 2.3.х. Посмотреть хоть как это чудо выглядит.



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 05 января 2007 06:57
· Личное сообщение · #4

Вот если б была версия 2.2.4 или 2.2.6, то после нажатию шифт+ф9, поставив предварительно на секцию бряк, я должен попасть на такой код:

STOS BYTE PTR ES: [EDI]
JMP XXXX
CALL XXXX
JB XXXX

здесь я попадаю на

REP MOVS BYTE PTR ES:[EDI], BYTE PTR DS:
XOR EBX,EBX
POP ESI
JMP XXXXXXX




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 06 января 2007 01:46
· Личное сообщение · #5

cadet если получиться отличать версии расскажи как, сам давно бьюсь...

-----
[nice coder and reverser]




Ранг: 1.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 января 2007 00:22
· Личное сообщение · #6

EXECryptor 2.2.4 -> Strongbit/SoftComplete Development (h1) *
У меня оставляет за собой trash ключ.
Кстати, как научиться правильно распаковывать EXECryptor? Хочу научиться ;)

77ef_09.01.2007_CRACKLAB.rU.tgz - e.PNG




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 09 января 2007 00:32
· Личное сообщение · #7

cadet пишет:
упаковал со всеми опциями криптором 2.2.6 DEMO

демка практически не использует антиотладку.

-----
Yann Tiersen best and do not fuck




Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 09 января 2007 04:25
· Личное сообщение · #8

PE_Kill

Это я уже понял. Скорее всего, каким способом секция заполняется кодом, это зависит не от версии криптора, а от определенной включенной опции защиты. Сейчас оля заглючила (от издевательств), никак проверить не могу.



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 09 января 2007 05:17
· Личное сообщение · #9

old_camp пишет:
Кстати, как научиться правильно распаковывать EXECryptor? Хочу научиться ;)

http://exelab.ru/rar/
tuts4you.com
Чти!!!



Ранг: 1.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 января 2007 13:36
· Личное сообщение · #10

Вот и научился
Отличное чтиво!
Все инструменты в наличии, что-то взял с диска, что-то скачал.
Есть проблема, которая обсуждается в основной ветке форума: как бы корректно спрятать олечку от EXE Cryptor`a? После "кое-как пропатчивания", оля дебаговна как-то не так работает мне показалось.



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 11 января 2007 02:41
· Личное сообщение · #11

old_camp пишет:
оля дебаговна как-то не так работает мне показалось.

Медленнее она начинает работать В основном с бряками на область памяти и еще какой-то был тормоз - уже забыл.




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 13 января 2007 03:10
· Личное сообщение · #12

tundra37 пишет:
уже забыл

RDTSC ;)

-----
Yann Tiersen best and do not fuck




Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 14 января 2007 22:24
· Личное сообщение · #13

PE_Kill пишет:
RDTSC ;)

Про этот я и не знал. Там было что-то с обновлением окна. Какой-то параметр надо было в конфиге поменять.


 eXeL@B —› Вопросы новичков —› Как определить какой версией ExeCryptora упакована прожка.
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати