Сейчас на форуме: _MBK_, Adler (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Не могу распаковать файлы: ASPack 2.12b -> Alexey Solodovnikov [Overlay]
<< . 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 03 марта 2007 10:09
· Личное сообщение · #1

Здравствуйте всем!
Прошу прощения за, возможно, повторяющуюся тему, просто в поиске не нашёл нужной.
Можно ли представить, какой "облом" для меня случился, когда я скачал с Интернета такую громадину, как (download.ord.iolo.net/sm/7pro/trial/SystemMechanic7Pro.exe) System Mechanic Professional 7 (38 МБ) с целью её ПОЛНОЙ русификации (вполне серьёзно!), установил и не смог распаковать её программные файлы, запакованные ASPack'ом! Конечно, безусловно, что защита распространённая и не стоит её "оскорблять", но в прошлом с ней я с лёгкостью справлялся с помощью Aspack1.41. Однако до такого я ещё не доходил... Прошлая 6-ая версия System Mechanic Professional легко распаковывалась (там было, по-моему, "ASPack 2.12a -> Alexey Solodovnikov"). Теперь в PEiD отображается "ASPack 2.12b -> Alexey Solodovnikov [Overlay]", а при распаковке тем же Aspack1.41 появляется ошибка "Couldn't force debuggee to load User32.dll "! И другими программами пробовал - ничего! Одно плохо - ручками не умею, простите уж меня. Да я и буду учиться, если в этом случае поможет только такой способ. Просто дело в том, что все другие проги я так или иначе распаковывал автоматом... Только подскажите мне. Я уже всё испробовал, помогает только присоединение сдампированного файла с расширением *.RU, только в этом случае невозможен перевод "зашитого" текста, а там его много!
Может, это из-за оверлея, или b-версия такая крутая?
Пожалуйста, подскажите, почему возникает эта ошибка, и что ещё можно сделать, если есть какие-нибудь статьи по такому случаю, пожалуйста, укажите ссылку. Буду очень благодарен за любую помощь!
Вот ссылка на один из файлов (там их 16), запакованных этим аспаком: www.rapidshare.ru/197124
Выложил один на всякий случай, т.к. все весят 13,5 мегабайт.



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 апреля 2007 01:22
· Личное сообщение · #2

Veliant
Пасиб, только там еще где-то надо править... Пробовал cadet пишет:
Поставил бряк на ExitProcess
а оно мне в ответ "You must run this add-on from the 'Add-Ons' folder located in the path where LaunchIt NOW! Plus is currently installed. Re-installing the add-on may fix this problem."



Ранг: 5.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 23 апреля 2007 12:29 · Поправил: Tector
· Личное сообщение · #3

Snake 60 пишет:
ou must run this add-on from the 'Add-Ons' folder located in the path where LaunchIt NOW! Plus is currently installed.

Он тебе пишет, что из папки с установленным LaunchItNow запускать надо, ты плагины никуда не копировал?
P.S. А зачем тебе в плагинах бряк на ExitProcess, тоже выкидывает?



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 23 апреля 2007 12:29 · Поправил: cadet
· Личное сообщение · #4

Это ты для плагинов пробовал?
clenup - попробуй поправить 40B80C и 40C3B9. Другие наверное тоже самое.



Ранг: 5.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 23 апреля 2007 13:09
· Личное сообщение · #5

cadet пишет:
попробуй поправить 40B80C и 40C3B9

По адресу 40C3B9 находится "MOV BYTE PTR SS:[EBP-8],0". И проблема в данном случае даже не в этом. Просто, по-моему, Snake 60 запускает плагины не из папки addons



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 апреля 2007 13:28 · Поправил: Snake 60
· Личное сообщение · #6

cadet пишет:
Это ты для плагинов пробовал?

Да, плагин открывал OLLY через File -> Open... плагин находился в папке с программой, установленные по умолчанию... Получается, что плагин понимает что его открыли через другую прогу. Если его просто запускаешь то вываливается с другим сообщением, про целостность файла и вирусы...
cadet пишет:
clenup - попробуй поправить 40B80C и 40C3B9

слушай... что-то по этим адресам переходами не пахнет
вот что у меня в clenup по ним:
.0040B80B: 007409C6 add [ecx][ecx][-003A],dh
.0040C3B8: 04С6 add al,0C6
И еще вопросик, если я знаю код строки этих сообщений об ошибке (для cleanup например 14016 и 14031) это может мне помочь найти адрес вызова этих сообщений и если да, то как это сделать???
Snake 60 запускает плагины не из папки addons
ошибаешься... в том то и дело, что из папки где прога установлена, то бишь: C:\Program Files\LaunchIt NOW! Plus\Add-Ons



Ранг: 5.7 (гость)
Активность: 0.010
Статус: Участник

Создано: 23 апреля 2007 13:51
· Личное сообщение · #7

Snake 60, у меня такое сообщение выскакивает, когда я на первый exception в kernel32 нажимаю Ctrl+F9. А с Shift+F9 проходит нормально



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 23 апреля 2007 14:02 · Поправил: cadet
· Личное сообщение · #8

Snake 60

40b80c - правильно
а второй слегка перепутал 40c3a5

Нажимаем ctrl+g, вводим адрес и увидишь переход.

По поводу остановок попробуй в оле выставить галочки так:



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 23 апреля 2007 14:03
· Личное сообщение · #9

В cleanup попробуй это занопить
004028C9 . 85C0 TEST EAX,EAX
004028CB . 0F84 22010000 JE Dumped_.004029F3



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 23 апреля 2007 14:21 · Поправил: cadet
· Личное сообщение · #10

Что-то не цепляется.



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 23 апреля 2007 14:24
· Личное сообщение · #11

третья попытка

6f5c_23.04.2007_CRACKLAB.rU.tgz - ol.JPG



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 апреля 2007 15:06
· Личное сообщение · #12

cadet пишет:
40b80c - правильно
а второй слегка перепутал 40c3a5

Veliant пишет:
В cleanup попробуй это занопить
004028C9 . 85C0 TEST EAX,EAX
004028CB . 0F84 22010000 JE Dumped_.004029F3

Не помогает... Либо где-то не там ковыряем или у меня руки кривые...



Ранг: 301.4 (мудрец), 194thx
Активность: 0.170.01
Статус: Участник

Создано: 23 апреля 2007 15:11
· Личное сообщение · #13

Делай как кадет говорит))
По адресам (или после них)
40b80c
40c3a5
есть JE, после того как я их заNOPил стало норм))



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 апреля 2007 15:34 · Поправил: Snake 60
· Личное сообщение · #14

cadet пишет:
По поводу остановок попробуй в оле выставить галочки так:

Ага, выставил... получил сообщение об ошибке, только где проверка там идет так и не нашел чайник я ещё торни носом, плиз...
Veliant пишет:
есть JE, после того как я их заNOPил стало норм))

Щас попробую...



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 апреля 2007 16:05
· Личное сообщение · #15

Veliant
cadet
Урааа... заработала... Я то блин, чайник, не NOP-ил, а менял 75 на EB... Век живи - век учись...
Спасибо, ребяты... с вами я умнею на глазах



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 апреля 2007 08:32
· Личное сообщение · #16

Veliant
cadet
Ещё бы кто-нить торнул носом в адреса для revpwd.exe и shutdown.exe ;)
или обьяснили бы поподробней как их найти... на будущее



Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 24 апреля 2007 22:49
· Личное сообщение · #17

Snake 60

Там защита одинаковая.
ищи по сигнатуре
1-я 83 b9 58 01 00 00 00 74 09
2-я 83 b8 58 01 00 00 00 74 12

меняй 74 на 75. И усе.

С тебя русик



Ранг: 2.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 25 апреля 2007 09:04
· Личное сообщение · #18

cadet пишет:
Там защита одинаковая. ищи по сигнатуре

Спасибо, дружище

cadet пишет:
С тебя русик

Не вопрос



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 10:56 · Поправил: utwer
· Личное сообщение · #19

ребята, можете помочь мне разобраться на примере этой --> Link <--, в ней Aspack 2.12, пробывал как написано в посте №2, но пишет:
[ 41,89] Load file Donrest.exe... [ ok ]
[ ---- ] Header info: ImageBase: 00400000, EP: 003AD001
[343,18] Start debug session... [ ok ]
[ ---- ] PID: 00000DB0
[732,76] Wait EP... [ ok ]
[ ---- ] Real ImageBase: 00400000
[ ---- ] Trace...
[ ---- ] ASPack not found Done...



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 13:22 · Поправил: Konstantin
· Личное сообщение · #20

utwer
Берёшь OllyDbg и вперёд. --> Статьи <--, --> RAR-cтатьи <--, --> FAQ <--



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 13:28
· Личное сообщение · #21

Konstantinя уже читал все это, но вот просто не могу понять с какой Олей лучше рабоатть, во всех версиях 2,0 нет опции плагин и я не могу запустить дамп, а вот в версия 1,1 я не найду ф-ции breakpoint? вот на этих местах и застрял




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 16 июня 2011 13:39
· Личное сообщение · #22

Я давно распаковщик не обновлял, может дойдут руки перепишу его, а может и нет

-----
Yann Tiersen best and do not fuck




Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 13:40 · Поправил: Konstantin
· Личное сообщение · #23

utwer пишет:
вот в версия 1,1 я не найду ф-ции breakpoint


на любом адресе в окне дампа или кода, жмёшь правую кнопку мыши, в появившемся меню ищешь - breakpoint, далее выбираешь нужный. Соответственно бряк установится на адрес, где был курсор.



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 13:46
· Личное сообщение · #24

Konstantin пишет:
на любом адресе в окне дампа или кода, жмёшь правую кнопку мыши, в появившемся меню ищешь - breakpoint, далее выбираешь нужный.

костя, все это я понял, вот в версии 2,0 так получается, а в версии 1,1 нет этого пукта при нажатии правой кнопки. Возможно это связано с ошибкой, которая выпадает при запуске Оли ? (В аттаче скриншот)

1a45_16.06.2011_EXELAB.rU.tgz - Image 1.jpg



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 14:12 · Поправил: Konstantin
· Личное сообщение · #25

В какой системе работаешь? x86 или x64?

Для x64 есть плаг - stealth64. У него в настройках установи - x64 Compatibility mode.
То сообщение на картинке - это так и должно быть для ольки настроенной по дефолту. Она сообщает, что ОЕП проги находится вне секции кода. Это нормально для упакованных программ. Где то в настройках его можно отключить. Вроде.



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 14:34 · Поправил: utwer
· Личное сообщение · #26

Konstantin пишет:
В какой системе работаешь? x86 или x64?

х86

ЗЫ: вот скриншот при нажатии правой кнопки и на нем видно,ч то нет опции breakpoint

4c21_16.06.2011_EXELAB.rU.tgz - Image_2.JPG



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 14:54
· Личное сообщение · #27

У тебя активно окно стека. Поэтому и контекстное меню другое.
Я же писал:
на любом адресе в окне ДАМПА или КОДА



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 15:00 · Поправил: utwer
· Личное сообщение · #28

Konstantinя вот делаю все по этой --> инструкции <--, тогда не могу понять пункт - "Выделяем четыре первых значения (00 12 FF A4)" - где и как их выделить, а также "запоминаем значение 00154678" - что это за значение ?



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 15:25 · Поправил: Konstantin
· Личное сообщение · #29

Ну все правильно там написано:
Выбираем Follow in Dump (Пройти в дамп)
Т. е в окно дампа, а не стека. Окно дампа внизу справа, стека - внизу слева. выделяешь в нем первые четыре байта, далее по инструкции.



utwer пишет:
"запоминаем значение 00154678"

Это относительный адрес OEP программы (RVA OEP). Т. е. берем OEP - 554678. Вычитаем из него Image Base - 400000, т. е. базовый адрес по которому загружена программа. Получаем RVA OEP - 154678. У тебя он будет другой - OEP=66BB48, RVA OEP=26BB48

P.S.Konstantin пишет:
Окно дампа внизу справа, стека - внизу слева.

Это моя ошибка, правильно - Окно дампа внизу слева, стека - внизу справа.



Ранг: 6.4 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 16 июня 2011 15:39 · Поправил: utwer
· Личное сообщение · #30

Спасибо за помощь, сделал все доконца, но результата нет - всеравно просить ключ

ЗЫ: заметил, что у тебя на скрине другой адресс, у меня 00 12 FF A4, а у тебя 00 18 FF 6C



Ранг: 42.9 (посетитель), 33thx
Активность: 0.040
Статус: Участник

Создано: 16 июня 2011 16:02 · Поправил: Konstantin
· Личное сообщение · #31

utwer пишет:
но результата нет - всеравно просить ключ

Так исследуй дальше код, прога теперь распакована. Распаковка - это не лом, патчить код можно без проблем.


<< . 1 . 2 . 3 . >>
 eXeL@B —› Вопросы новичков —› Не могу распаковать файлы: ASPack 2.12b -> Alexey Solodovnikov [Overlay]
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати