| Посл.ответ |
Сообщение |
|
Создано: 23 февраля 2008 22:26:00 · Поправил: Bad_guy Личное сообщение #1
Уважаемые участники, просим вас спрашивать, чем упакована/защищена та или иная программа только здесь.
Разумеется, прежде чем размещать вопрос, убедитесь, что в этой теме (или на нашем форуме вообще) нет ответа, используйте анализаторы (минимум PEiD и DiE (Detect it Easy)) и поиск (http://www.google.ru, http://ya.ru ...).
Что здесь допускается?
Вопросы по форме:
1. Точное название программы с указанием версии
2. Ссылка на защищённый исполняемый файл в архиве (только сам защищённый модуль без программы!). Прикреплять файлы к теме запрещается! Лучше всего ссылка на файл, помещённый в одном из удобных файл-обменников (rapidshare.com к примеру).
3. Размер архива
4. Информация из PEiD ( http://cracklab.ru/PEiD-0.94.rar )
5. Информация из DiE ( http://cracklab.ru/DiE-0.64.rar )
6. Имена секций модуля
7. Энтропия
Ответы по форме:
1. Протектор/пакер
2. Как смогли определить (например: уже возился с этой программой; на глаз в отладчике/дизасме увидел знакомый прот; личные сигнатуры или анализатор) если возможно, чуть подробнее.
3. Статьи, к которым можно обратиться за помощью при дальнейшем исследовании (не обязательно).
Что здесь категорически не допускается?
- Ссылки на крякми и другие поделки авторов поста.
- Готовые решения (распакованные файлы, пароли, патчи, кейгены...).
- Благодарности.
- Повторы вопросов или ответов.
- Обсуждения любого рода!!!
Все замечания, правки, обсуждения и вопросы по конкретным постам через личные сообщения.
Если вы считаете, что обсуждение будет интересно общественности, – не стесняйтесь, заводите новый топик.
Пожелания по топику - через личные сообщения модераторам.
Будут удаляться все посты, отступающие от форм.
За первый "неправильный пост" - бан на 1 день, на след. - на 3 и т.д. вплоть до бана по IP.
С уважением, модераторы форума CRACKL@B
----- DVD 2oo9 in progress :) |
|
|
Создано: 4 марта 2008 01:38:24 Личное сообщение #2 |
|
Создано: 6 марта 2008 09:11:57 Личное сообщение #3
vasya_pupkin Microsoft Visual C++ | C/C++
----- xOAg8vsg7/Du8fLuIOPl7ejpISEhIDsp
|
|
Создано: 6 марта 2008 11:34:01 Личное сообщение #4
vasya_pupkin
Microsoft Visual C++ 8.0
----- iNTERNATiONAL CoDE CReW
|
|
Создано: 8 марта 2008 04:05:21 Личное сообщение #5
Spirit пишет:
Microsoft Visual C++ 8.0
я имел в виду не wow_tot.exe (это патченый клиент world of warcraft) а ss_launcher.dll
|
|
Создано: 10 марта 2008 10:20:48 Личное сообщение #6
vasya_pupkin
интересная либа...
Собственно либо она не накрыта ничем (т.к. энтропия в норме), либо накрыта самопальным криптером с shardsecurity.com. Напоминает экзешник от радмина...
Судя по линкеру и по импорту, написанна на Microsoft Visual C++ 6.0.
----- iNTERNATiONAL CoDE CReW
|
|
Создано: 10 марта 2008 12:42:28 Личное сообщение #7 |
|
Создано: 10 марта 2008 12:46:29 Личное сообщение #8
zimmwarrior
Это чистый Borland Delphi, файл не чем не упакован.
|
|
Создано: 10 марта 2008 12:57:09 Личное сообщение #9
Не может быть...
Прога на C# написана это я точно от авторов знаю...
|
|
Создано: 10 марта 2008 13:06:17 Личное сообщение #10
zimmwarrior
Borland Delphi >=10 .Net application
Ничем не пакован.
----- iNTERNATiONAL CoDE CReW
|
|
Создано: 27 апреля 2008 18:10:57 Личное сообщение #11 |
|
Создано: 27 апреля 2008 18:17:21 Личное сообщение #12
stlay
С чего ты взял что он запакован =\
Загляни внутрь файла с помощью любого хэкс редактора и увидишь слудущие строки:
Offset 0 1 2 3 4 5 6 7 8 9 A B C D E F
00000090 00 52 6F 73 65 4F 6E 6C 69 6E 65 .RoseOnline
000000A0 2E 65 78 65 04 18 1C 9A 08 00 4C 6F 67 6F 2E 64 .exe...љ..Logo.d
000000B0 64 73 45 20 22 A3 0B 00 6C 69 62 63 75 72 6C 2E dsE "Ј..libcurl.
000000C0 64 6C 6C 9E 3E 3D B2 09 00 7A 6C 69 62 31 2E 64 dllћ>=І..zlib1.d
000000D0 6C 6C 86 75 E5 45 09 00 54 52 6F 73 65 2E 65 78 ll†uеE..TRose.ex
000000E0 65 F5 92 F1 73 15 00 53 43 52 49 50 54 53 2F 47 eх’сs..SCRIPTS/G
000000F0 4C 4F 42 41 4C 53 43 52 2E 4C 55 41 4B C8 EF 95 LOBALSCR.LUAKИп•
00000100 1C 00 53 4F 55 4E 44 2F 42 47 4D 2F 68 61 6C 6C ..SOUND/BGM/hall
00000110 6F 77 65 65 6E 74 68 65 6D 65 2E 6F 67 67 C7 7B oweentheme.oggЗ{
00000120 07 4B 1D 00 53 4F 55 4E 44 2F 42 47 4D 2F 6A 75 .K..SOUND/BGM/ju
00000130 6E 6F 6E 5F 61 64 76 70 6C 61 69 6E 73 2E 6F 67 non_advplains.og
00000140 67 B6 67 EB B3 1A 00 53 4F 55 4E 44 2F 42 47 4D g¶gлі..SOUND/BGM
00000150 2F 54 6F 77 6E 30 32 5F 6A 75 6E 6F 6E 2E 6F 67 /Town02_junon.og
00000160 67 20 D8 F0 16 0F 00 52 75 66 66 50 72 6F 74 65 g Шр...RuffProte
00000170 63 74 2E 65 78 65 9C F6 C3 D9 14 00 53 43 52 49 ct.exeњцГЩ..SCRI
00000180 50 54 53 2F 54 55 54 4F 52 49 41 4C 2E 4C 55 41 PTS/TUTORIAL.LUA
00000190 42 60 B4 4C 1D 00 53 4F 55 4E 44 2F 42 47 4D 2F B`ґL..SOUND/BGM/
000001A0 50 79 72 61 6D 69 64 30 31 5F 4A 75 6E 6F 6E 2E Pyramid01_Junon.
000001B0 6F 67 67 40 61 81 E5 18 00 53 4F 55 4E 44 2F 42 ogg@aЃе..SOUND/B
000001C0 47 4D 2F 54 6F 77 6E 30 31 5F 4F 72 6F 2E 6F 67 GM/Town01_Oro.og
000001D0 67 4E E4 49 84 0F 00 52 75 66 66 50 72 6F 74 65 gNдI„..RuffProte
000001E0 63 74 2E 64 6C 6C B4 3B 50 18 ct.dllґ;P.
----- ~ the Power Of Reversing team ~ |
|
Создано: 27 апреля 2008 18:20:14 Личное сообщение #13
stlay пишет:
1.ruffroseN.bin - файл
Ничем. Это скорее всего файл конфигурации
|
|
Создано: 10 мая 2008 11:33:18 Личное сообщение #14 |
|
Создано: 10 мая 2008 12:07:37 Личное сообщение #15
UzVeR очередной криптор/пакер которым паковали какие-то malware
|
|
Создано: 10 мая 2008 12:19:51 Личное сообщение #16
UzVeR, вроде QuickPack NT
|
|
Создано: 10 мая 2008 13:34:47 Личное сообщение #17
VAD87 пишет:
UzVeR, вроде QuickPack NT угу, он самый.
----- Я ещё не волшебник, я только учусь...
|
|
Создано: 10 мая 2008 19:29:32 Личное сообщение #18
у меня Peid говорит - PE Win32 DLL (0 EntryPoint)
----- Что один человек сделал , другой всегда сломать может...
|
|
Создано: 10 мая 2008 21:11:01 Личное сообщение #19
MACKLIA, так этот пакер на взгляд легко определить (он сливает всё в одну секцию + использует старый trick с 0 EntryPoint) в принципе клон кучи других.
PS и распаковывается за 10 сек.
|
|
Создано: 10 мая 2008 21:26:17 · Поправил: Assass1n Личное сообщение #20
Уважаемые ну я ж сам её паковал, там точно qpack, секция переименована с помошью CFF Expl.
Там ещё и исходник прилагался...
----- Я ещё не волшебник, я только учусь...
|
|
Создано: 21 мая 2008 03:02:16 Личное сообщение #21
1. VCM Editor (HP Tuners) v2.1.6.0
2. Выслать могу по запросу (похоже, custom-билды под каждого покупателя)
3. 5.5 Mb
4. Nothing found
5. Compiler: Visual C/C++ | C/C++ | Heuristic: Nothing found (в том числе и все остальные методы)
6. Все слито в одну кучу - ".text 00001000 0041F000 00000200 00003B80 E0000020 c/b/i/r"
7. PEID: 3.20 (Not Packed) / DiE: Index 99.930 --> Packed
Софтина точно .net, но рефлектор не подхватывает ее - нет CLI заголовка.
|
|
Создано: 21 мая 2008 05:55:42 · Поправил: serkuz Личное сообщение #22
1.VirusHunter_utilities (regpatch.dat и любой экзешник)
2.daxa.com.ua/rar/VirusHunter_utilities.rar
3.100кб
4.Not a valid PE file
5.Not a valid PE file
6.-
7.-
regpatch.dat написан скорее всего на Borland C++,а остальные возможно это какой-то bat2exe,возможно 16битные проги?.
Вроде утилиты для борьбы с вирусами,и все сделано цивильно(сайт,описание)
|
|
Создано: 23 мая 2008 17:27:04 Личное сообщение #23
serkuz, не запакованы. 16-битные компилированные bat-ники
|
|
Создано: 23 мая 2008 22:38:58 Личное сообщение #24
mozaxaka спасибо.А regpatch.dat? Если посмотреть блокнотом-можно увидеть Borland C.Или это просто 16битный экзешник?
|
|
Создано: 2 июня 2008 20:29:38 Личное сообщение #25
1. Win32.Trojan.Radi / Win32:Dialer-1222, MD5=a8c7bbaaed29718c3c143e9f2ef21fbc
2. Google://dm_0233.exe ("не по форме", по понятным причинам)
3. 8kb
4. nothing
5. nothing
6. .flat
7. 7.08 (Packed) - потому что под криптором находится файл сжатый UPX-ом.
Это какой-то говно-криптор, видел несколько несколько разновидностей троянов и прочей гадости, а также несколько разных вариантов stub'а. Секция всегда только одна, и всегда ".flat", import table отсутствует.
Для этого stub'a сигнатура на entrypoint: 9031C391E8000000005883E809BAC804000001C289C352E8C10300006A03FF93DC0400 008D93CD02000052FF93CC040000CD03
|
|
Создано: 3 июня 2008 16:41:53 Личное сообщение #26
1. IE Screenshot Pro
2.http://rapidshare.de/files/39563879/iescreenshotpro.dll.html
3.~600kb
4.Aspack 2.12
|
|
Создано: 3 июня 2008 17:41:25 Личное сообщение #27
А вот это: XXMA д › @F ) A Џ p‹
xњЭUПk\U>o’Ж±ЌљґҐE;
запаковано в AMXX_Studio можно получить оригенал скрипта
|
|
Создано: 4 июня 2008 22:54:18 · Поправил: BadM00nz Личное сообщение #28
1. Juva1d2d
2. --> Link <--
3. 632 KB
4. ASPack 2.12 -> Alexey Solodovnikov
5. Heuristic: Nothing found, External Singn : ASPack 2.12
6. .ASPack .ASPack
7. Bytes: 652434 Entropy Index: 99.853
При ручной распаковки у меня складывается впечатление что это не совсем аспак 2.12 ...
|
|
Создано: 5 июня 2008 00:00:57 Личное сообщение #29 |
|
Создано: 5 июня 2008 10:19:22 Личное сообщение #30 |