Посл.ответ |
Сообщение |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 10 января 2007 23:12 · Личное сообщение · #1
Здрасть! У меня токой проблем: загрузил в Peid библиотеку, а он выдал: "UPolyX v0.5 [Overlay] *"
Мож кто знает, как такое распаковывается?
ЗЫ: Приаттачить не могу - 3 метра весит
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
|
Ранг: 301.4 (мудрец), 194thx Активность: 0.17↘0.01 Статус: Участник
|
Создано: 11 января 2007 00:04 · Личное сообщение · #2
Как вариант библиотека ничем не запакована =) А написана она на MS Visual C
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 00:11 · Личное сообщение · #3
Veliant
Дык, точно запакована!
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 18.7 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 января 2007 00:33 · Поправил: RUffex · Личное сообщение · #4
Veliant пишет:
А написана она на MS Visual C
Не знаю, не знаю...
У меня MASM частенько опознается в PEiD'е как эта нечисть.
Veliant пишет:
Приаттачить не могу - 3 метра весит
В крайнем случае, выложи где-нибудь. Толку больше будет.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 00:52 · Личное сообщение · #5
А почитать о такой запаковке нигде нельзя?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 18.7 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 января 2007 01:00 · Поправил: RUffex · Личное сообщение · #6
Gambit пишет:
А почитать о такой запаковке нигде нельзя?
попробуй это http://www.tuts4you.com/blogs/download.php?view.369
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 01:15 · Поправил: Gambit · Личное сообщение · #7
RUffex пишет:
попробуй это
Спсиб! Чувствую крякерство пойдет мне на пользу - англицкий выучу Гг-гг
Через полчаса:
А про распаковку именно dll нету?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 18.7 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 января 2007 02:43 · Личное сообщение · #8
Gambit пишет:
А про распаковку именно dll нету?
Не попадалось.
Попробуй еще это http://community.reverse-engineering.net/viewtopic.php?t=4208 (en)
| Сообщение посчитали полезным: |
Ранг: 23.8 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 января 2007 03:10 · Личное сообщение · #9
Руками распаковывается так же как и UPX. короче ничего сложного. Почитай про его ручную распаковку и действуй. P.S. И не поленились бы поиском по форуму воспользоваться одни и те же темы по сотни раз.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 08:24 · Личное сообщение · #10
PLAYFCUK пишет:
И не поленились бы поиском по форуму воспользоваться одни и те же темы по сотни раз.
сПСИБ за совет ![](img/smilies/s13.gif) Я не поленился - только там про библиотеки нечего нет
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 11 января 2007 08:43 · Поправил: Hellspawn · Личное сообщение · #11
Gambit пишет:
только там про библиотеки нечего нет
дык там никаких отличий! ![](img/smilies/s1.gif) дай сюда библу млин, нефиг флуд разводить
з.ы. выложи на обменник
----- [nice coder and reverser] | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 11 января 2007 09:27 · Личное сообщение · #12
Gambit пишет:
только там про библиотеки нечего нет
Гы) в ольке есть хелп специально про отладку длл.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 14:19 · Личное сообщение · #13
Hellspawn пишет:
з.ы. выложи на обменник
Ладно. Завтра постараюсь выложить...
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 11 января 2007 14:23 · Личное сообщение · #14
HoBleen пишет:
Гы) в ольке есть хелп специально про отладку длл.
Это в англицком что-ли?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 12 января 2007 01:15 · Личное сообщение · #15
Gambit пишет:
И не поленились бы поиском по форуму воспользоваться одни и те же темы по сотни раз.
сПСИБ за совет Я не поленился - только там про библиотеки нечего нет
Зато, там написано что UPolyX v0.5 [Overlay] очень часто выдается на неизвестных пакерах, т.к. сигнатура очень слабая. Возможно база PEID у тебя не слишком хорошая - про это я уже поднимал вопрос.
Я в этом случае использую RDG Detector.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 12 января 2007 05:52 · Личное сообщение · #16
tundra37 пишет:
Я в этом случае использую RDG Detector.
Закачал я RDG Packer Detector v0.6.4 Beta R-1, он показывает:
(см аттач)
Это значит, что библа незапакована? 3368_12.01.2007_CRACKLAB.rU.tgz - RDG.JPG
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 13 января 2007 02:47 · Личное сообщение · #17
Gambit пишет:
Это значит, что библа незапакована?
Это означает, что в его базе(она более широкая, чем у PEiD) сигнатуры пакера нет.
Точно про запаковку можно узнать, либо пакуя архиватором, либо через плуг в PeID, который считает энтропию. Если все-таки запакована - значит там скремблер навешен, чтобы скрыть сигнатуры.
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 13 января 2007 02:57 · Личное сообщение · #18
tundra37 пишет:
Если все-таки запакована - значит там скремблер навешен, чтобы скрыть сигнатуры.
Либо используется малоизвестный или самопальный пакер, ну или прот (гы).
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 13 января 2007 08:01 · Личное сообщение · #19
Вскрытие показало - пациент умер от вскрытия ![](img/smilies/s1.gif) О чем это я?
Ах да! Энтропия показала: запакован,
tundra37 пишет:
значит там скремблер навешен, чтобы скрыть сигнатуры.
И что теперь делать?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 13 января 2007 08:06 · Поправил: HoBleen · Личное сообщение · #20
Gambit
Скремблеры как правило защищают от автоматической распаковки, руками же распаковывется аналогично нескремблированному.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 13 января 2007 12:03 · Поправил: Gambit · Личное сообщение · #21
HoBleen пишет:
руками же распаковывется аналогично нескремблированному.
Гы-гы ![](img/smilies/s5.gif) "Распакуй то, не знаю что..."
А поломать скремблер никак нельзя?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 13 января 2007 12:14 · Личное сообщение · #22
Gambit
Е-мое, все пакеры распаковываются практически одинаково. Руками научись - туторы в разделе статей.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 13 января 2007 14:15 · Личное сообщение · #23
HoBleen пишет:
Руками научись - туторы в разделе статей.
Руками и учусь
HoBleen пишет:
пакеры распаковываются практически одинаково
Ну это ты загнул ![](img/smilies/s6.gif) Ничего схожего у upx и армы
Ну а все-таки, скремблер как-нибудь ломается или это покруче, чем арму распаковать?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 50.7 (постоянный) Активность: 0.06↘0 Статус: Участник
|
Создано: 13 января 2007 14:59 · Личное сообщение · #24
Gambit пишет:
HoBleen пишет:
пакеры распаковываются практически одинаково
Ну это ты загнул Ничего схожего у upx и армы
Арма - протектор.
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 14 января 2007 00:59 · Личное сообщение · #25
Gambit пишет:
Ну это ты загнул Ничего схожего у upx и армы
Интересный арма пакер - отлаживает свой процесс, какие-то исключения ловит и по-хитрому их обрабатывает, память защищает... Наверно это для лучшей компрессии? Никогда не думал над этим, времени не хватает((
Gambit пишет:
Ну а все-таки, скремблер как-нибудь ломается
Еще раз повторяю - если распаковывать руками, пофигу - стоит там скремблер, не стоит. Методы одни и те же.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 14 января 2007 04:41 · Личное сообщение · #26
Klajnor пишет:
Арма - протектор.
Klajnor пишет:
Интересный арма пакер
Вот набросились ![](img/smilies/s5.gif) Да знаю я, что арма - это протектор, я лишь хотель подчеркнуть контрастность...
Ведь библа может быт защищена как пакером, так и протектором...
Ладно, на этой неделе буду в универе - там постараюсь закачать библу в инет
ЗЫ: HoBleen пишет:
все пакеры распаковываются практически одинаково
Ну не согласен ![](img/smilies/s11.gif) Распаковка отличается даже у пакеров/протов разных версий...
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 240.5 (наставник) Активность: 0.19↘0 Статус: Участник Author of ACKiller
|
Создано: 14 января 2007 05:11 · Личное сообщение · #27
Gambit пишет:
Ведь библа может быт защищена как пакером, так и протектором...
Тогда не разводи демагогию - спросил как снимать пакер с навешенным скремблером - я ответил про скремблер.
Gambit пишет:
Распаковка отличается даже у пакеров/протов разных версий...
Опять же, я сказал про пакеры.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 14 января 2007 14:30 · Личное сообщение · #28
Может глупый вопрос, но на проты скремблеры не ставятся?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |
Ранг: 310.8 (мудрец), 29thx Активность: 0.43↘0 Статус: Участник
|
Создано: 14 января 2007 21:55 · Личное сообщение · #29
Gambit Попробую подсказать, раз сам не сообразишь. Ищешь, где у твоей библы(DLL ?) вход и ставишь туда INT 3 Грузишь и на отладчике проходишь. Без туторов проходить будет трудно, но возможно где-то в середине поймешь с кем борешься. Из общих принципов - бряк по верхушке стека
(HR ESP-4), команда POPAD и т.п.
Скремблер, грубо говоря - исказитель. Т.е. либо вначале запускается прога, которая восстанавливает прогу протектора/распаковщика, либо просто прога протектора/распаковщика искажена, но работоспособна. Второй случай труднее на мой взгляд.
| Сообщение посчитали полезным: |
![](img/s5.gif) Ранг: 107.6 (ветеран) Активность: 0.11↘0 Статус: Участник
|
Создано: 15 января 2007 01:15 · Поправил: Gambit · Личное сообщение · #30
tundra37!
Спасибо, попробую
ЗЫ: А есть какой-нить аналог команды POPAD?
----- программистом не рождаются - им умирают | Сообщение посчитали полезным: |