![]() |
eXeL@B —› Вопросы новичков —› Не могу распаковать PeSpin. |
Посл.ответ | Сообщение |
|
Создано: 17 сентября 2007 15:58 · Личное сообщение · #1 |
|
Создано: 17 сентября 2007 17:36 · Личное сообщение · #2 |
|
Создано: 18 сентября 2007 00:19 · Поправил: alchemister · Личное сообщение · #3 Я так понимаю, что это прога из ЭТОЙ темы. Там все только издевались, а зря. То что прога - кидалово и лохотрон, я думаю, повторять не надо (вообще я изумляюсь авторам таких творений - если бы он написал прогу, которая ломает вебмани ![]() ![]() А вот что касается PeSpin, то это уже поинтереснее. Я вообще не упускаю случая потренироваться в ручной распаковке на редких пакерах, а вот с этим что-то не получается. Вроде как и ОЕП нашёл, и иат, и т п, а пофиксеный дамп просто вылетает с ошибкой. Вообще я замечал, что такое частенько случается при распаковке прог, написанных на VB, и эта не исключение. Так вот, может кто подскажет, как распаковать, или даст ссылку на статью? Было бы интересно. ![]() |
|
Создано: 18 сентября 2007 03:52 · Личное сообщение · #4 |
|
Создано: 18 сентября 2007 11:51 · Личное сообщение · #5 А я чегото торможу. Автоанпакеры не справились. Пробовал unPESPIN разных версий. Ни одна версия не признала файл как запакованный PeSpin. Из того, что я нашел в сети по распаковке forum.antichat.ru/showthread.php?p=348262 И несколько статей на reversing.be в стиле "прокрутите экран вниз, потом поскролльте вверх, нажмите эту кнопку, потом другую..." в общем отстой. Статья на античате более толковая, но у меня почему-то не получается. Грузим прогу в олю. (Предварительно ставим игнор всех екзепшенов). ЕР: 0048B0D4 JMP SHORT Bonus_15.0048B0D7 0048B0D6 PUSH 0E860 Прыжок в середину команды. Делаем один шаг и видим 0048B0D7 PUSHAD Теперь ставим hr esp-4 и по идее должны рано или поздно брякнуться на POPAD А у меня получается, что я два раза останавливаюсь на бряке в каких-то левых местах, а на третий прога запускается. alchemister Расскажи как ты дошел до ОЕР. ![]() |
|
Создано: 18 сентября 2007 15:07 · Личное сообщение · #6 |
|
Создано: 18 сентября 2007 17:22 · Личное сообщение · #7 До ОЕР дошел. Через hr esp-4. На третьем бряке чуть ниже можно увидеть. 0048CB30 68 3ACB4800 PUSH Bonus_15.0048CB3A 0048CB35 - E9 9648F7FF JMP Bonus_15.004013D0 ; JMP to MSVBVM60.ThunRTMain 0048CB3A - E9 A348F7FF JMP Bonus_15.004013E2 С этим понятно. А с импортом нет. Начало по аресу 401280? Или это просто переходники? ![]() |
|
Создано: 19 сентября 2007 09:26 · Личное сообщение · #8 Sturgeon пишет: А с импортом нет. Начало по аресу 401280? Или это просто переходники? Импорт нетронут. Начало IAT 40100 Size 0E8h, байты с OEP скрадены, надо так 004013AC JMP DWORD PTR DS:[4010BC] ; MSVBVM60.__vbaStrToAnsi
004013D8 PUSH 00419110 эти команды выполняются в коде прота 004013DD CALL 004013D0 Вот распакованный rapidshare.com/files/56705474/d_.rar.html ![]() |
|
Создано: 18 октября 2007 19:32 · Личное сообщение · #9 |
|
Создано: 18 октября 2007 20:31 · Личное сообщение · #10 |
![]() |
eXeL@B —› Вопросы новичков —› Не могу распаковать PeSpin. |