| Посл.ответ |
Сообщение |
|
Создано: 20 сентября 2006 18:14:12 · Поправил: Модератор Личное сообщение #1 |
|
|
Создано: 25 февраля 2009 04:26:15 Личное сообщение #2
Valemox
Описалово в лом запостить было?
This is the fruit of try to write an EC specific code-tracer-grabber that’s turning to a generic meta/polymorphic code grabber.
It works as it should but still needs some extra manual-scripting work. In fact, it’s only the lack of time that caused deferment of publishing this series and still does for part of it.
Despite everything, I decided to publish parts I’ve commented and organized, waiting for other parts to be done.
About the Series:
As above-mentioned, the hole project will be divided to a series of 3 to 4 parts and here is a listing of what the mega project holds as items:
EC_GetProcAddressProc: procedure that EC uses to get API address. (src included)
EC_GetKernel32HdlProc: procedure that EC uses to get kernel32.dll image base. (src included)
EC_DecryptStringsProc: procedure that EC uses to make research for string in protected app useless. With an extra, the reverse algo that makes it possible to encrypt a string , then search for the encrypted one in the protected one (src included)
EC_BuildIATProc: procedure responsible of IAT rebuilding before passing control to protected app.
EC notes on layers decryption : A draft paper about EC way/algo/trick used to decrypt sections and restore code.
EC_Get/SetRegistryInfoProc: procedure that EC uses to secure read/write to registry (src included).
EC_LDE: EC length disassembling machine.
EC_Thread_Proc: Procedures implementation of EC running threads and how they behave. (src included)
VM : The must of the hole project, implementation of EC virtual machine (src included).
ECzema : Little tool to fix and clean the virtualized instructions.
EXODus: Little tool to fix and clean the virtualized instructions that works as ODBG plugin.
PoMToc: The tracer
|
|
Создано: 25 февраля 2009 11:53:03 Личное сообщение #3
Ну тутси уже писал, повторюсь здесь.
ECzema (тулза для удаления виртуализованных инструкций) не работает правильно, часть инструкций восстанавливается ошибочно, часть вообще не восстанавливается (хотя может надо несколько раз файл обрабатывать тогда все будет ок), а с восстановлением условных переходов вообще труба.
|
|
Создано: 25 февраля 2009 14:18:17 Личное сообщение #4
kioresk пишет:
не работает правильно,
;) А чего ты за беспокоился так? Чел может доведет до ума,для того и выложил видимо, удивительно было бы если она без косяков работала
|
|
Создано: 25 февраля 2009 16:33:51 · Поправил: kioresk Личное сообщение #5
А чего ты за беспокоился так?
Каждый интерпретирует информацию по своему. Я написал об ошибках, чтобы люди были в курсе, что пока утила работает неправильно, следовательно в очищенном коде будут ошибки, т.е. пока для анализа защищенных файлов ее лучше не использовать, а подождать когда автор исправит ошибки и выпустит финальную версию.
Чел может доведет до ума,для того и выложил видимо, удивительно было бы если она без косяков работала
Это уже кому как нравиться. У криптора очень простая вм, там нет ничего сверхестественного, поэтому я бы, например, не стал выкладывать инструмент не разобравшись до конца как и что работает и не протестировав его хорошенько.
|
|
Создано: 25 февраля 2009 18:05:08 Личное сообщение #6
Возможно ошибаюсь, но присутсвует лЁгкое подозреньеце, что автор IDAFicator увлёкся криптором.
Если это так, то исправление ошибок скорее всего мона не ждать.
kioresk пишет:
У криптора очень простая вм
Ну и долго шифроватЦо будешь с результатами анализа/ребилда и всего такого????
----- Чтобы юзер в нэте не делал,его всё равно жалко.. |
|
Создано: 25 февраля 2009 19:47:14 Личное сообщение #7
kioresk пишет:
там нет ничего сверхестественного
Хм ..это в смысле метафизического? что есть и такие? Это старая песня у меня есть но я никому не покажу а этот (скрипт , утиль и т.д) работает неправильно и не юзайте его  Ну простая пропатчить если нужно немного а востанавливать весь код по любому гимор.
kioresk пишет:
Я написал об ошибках, чтобы люди были в курсе, что пока утила работает неправильно, следовательно в очищенном коде будут ошибки
Ну будут и что ? Их ни кто не увидит что ли без тебя?
kioresk пишет:
а подождать когда автор исправит ошибки и выпустит финальную версию.
 Видимо афтор считает что на паблике он сделает это быстрей
|
|
Создано: 14 мая 2009 14:46:40 Личное сообщение #8 |
|
Создано: 14 мая 2009 16:08:25 Личное сообщение #9
Asik пишет: перезалеите это пожалуста на rapidshare.de
--> Link <--
|
|
Создано: 15 мая 2009 12:02:11 Личное сообщение #10
user_ пишет:
--> Link <--
NOD 32 пишет вирус
|
|
Создано: 15 мая 2009 16:10:05 Личное сообщение #11
Значит, не юзай, никто не заставляет. Заколебали уже постить про вирусы. Не в состоянии сами посмотреть, есть ли там вирус-не пишите ничего. А результаты говноаверов не стоит сюда выкидывать.
З.Ы. Сам не смотрел, но почти уверен, что всё там норм.
|
|
Создано: 14 июля 2009 10:55:01 Личное сообщение #12
Valemox пишет: hxxp://rapidshare.com/files/201926381/EC_MEGA_PROJECT.rar перезалейте у кого осталось
|
|
Создано: 14 июля 2009 13:06:21 Личное сообщение #13
ViCQ пишет: Valemox пишет: hxxp://rapidshare.com/files/201926381/EC_MEGA_PROJECT.rar перезалейте у кого осталось --> Link <--
----- Nosce te, ipsum! - познай самого себя! |
|
Создано: 29 июля 2009 19:18:54 · Поправил: o_nix Личное сообщение #14
Народ ... скажите чесно если 2.4.1 можно сразу стреляться или нужно потерпеть помучаться и чтото всётаки получится ...  Распаковывается тузлой от RSI запускается видно весь фейс .. вроде рабочий, после чего сразуже матюкается насчёт CRC файла/памяти стандартным матюком криптора и вылетает. В коде присутствуют и 0F 95 45 F7 и 0F 95 45 FB - тоесть так какбудто из разных версий ...  Дошло до того что заменил все на соответствующие C6 45 F7 00 и C6 45 FB 00 - всёравно на CRC матюкается ... Уж лучшебы просто неработала ...  Кстате что заметил в распакованном виде прога выдаёт другой hwid
|
|
Создано: 29 июля 2009 19:55:43 Личное сообщение #15
o_nix пишет: Распаковывается тузлой от RSI запускается видно весь фейс .. вроде рабочий, после чего сразуже матюкается насчёт CRC файла/памяти стандартным матюком криптора и вылетает.
Потоки EXECryptor'a отключал???
|
|
Создано: 29 июля 2009 21:28:41 Личное сообщение #16
Блин.. никогда не обращался... вот прошу... очень... распакуйте прожку плиз!!!  Ну очень надо ... заранее примного благодарен! --> Скачать <--Size: 1MB
----- Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы! |
|
Создано: 30 июля 2009 10:21:26 Личное сообщение #17
Вот еще 3 утили у себя нашел... Может, кому надо.... EC Procedures Finder 1.0 by EvOlUtIoN EC API Fixer 1.0 by EvOlUtIoN EC OEP Break 1.0 by EvOlUtIoN http://multi-up.com/123293
|
|
Создано: 30 июля 2009 20:33:35 Личное сообщение #18 |
|
Создано: 30 июля 2009 20:52:21 Личное сообщение #19
tihiy_grom пишет: пробуй - http://sderni.ru/41872 Спасибо ОГРОМНОЕ братан! tihiy_grom пишет: P.S. Спамить - это плохо Стараюсь исправиться
----- Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы! |
|
Создано: 31 июля 2009 09:49:19 Личное сообщение #20 |
|
Создано: 31 июля 2009 10:31:27 Личное сообщение #21
o_nix а ты не пробовал выложить файл сюда? вдруг кто-то поможет, а?
|
|
Создано: 31 июля 2009 17:07:33 Личное сообщение #22
tihiy_grom - програмка нетакая зловредная как выложеная DaRKSiDE к злому спаму отношения в принципе неимеет... http://ifolder.ru/13344945Очень надеюсь что чтонибудь получится ... интересен не только результат а и принцип ...
|
|
Создано: 31 июля 2009 20:06:24 Личное сообщение #23 |
|
Создано: 31 июля 2009 21:08:12 · Поправил: -=Hellsing=- Личное сообщение #24
o_nix пишет: Убивать потоки непробовал ... Прочитав это http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#26 http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#27
я так понял на 2.4.1 этот метод непрокатывает ... То, что написал kioresk по отключению потоков в EC, как раз токи и прокатывает на версии EC 2.4.1, читай внимательней.  Зато, этот метод c потоками, не прокатывает, на версии EC 2.3.9, как отключить потоки в EC 2.3.9, подробно описал Валентин, ( vnekrilov) на примере программы PrevedSMS v5.1. o_nix пишет: Очень надеюсь что чтонибудь получится ... интересен не только результат а и принцип ... Та, программа которую ты выложил, выше накрыта EC 2.4.1. Значить, отключать потоки будем по методу от kioresk.  1.После распаковки прога, показывает File Corrupted!.2.Загружаеш прогу в OllyDbg, и отключаешь потоки, как описал kioresk. После отключения потоков в этой проге по методу от kioresk , File Corrupted! идет лесом… Для отключения потоков в этой проге пропатчи, по этим адресам. Предварительно сделав анализ кода. Изначальный Команды первый Адрес после выхода из CreateEventA 00711A1F FF DB FF 00711A20 . E8 06220000 CALL SeoLinkG.00713C2B 00711A25 . 310424 XOR DWORD PTR SS:[ESP],EAX <-- Вод здесь kioresk пишит что надо заменить на nop 00711A28 . 50 PUSH EAX 00711A29 .^ E9 3561F9FF JMP SeoLinkG.006A7B63 После пропатчение первый Адрес
- 00711A1F FF DB FF
- 00711A20 . E8 06220000 CALL p.00713C2B
- 00711A25 . 90 NOP
- 00711A26 . 90 NOP
- 00711A27 . 90 NOP
- 00711A28 . 50 PUSH EAX
- 00711A29 .^ E9 3561F9FF JMP p.006A7B63
- 00711A2E > 8B05 38106300 MOV EAX,DWORD PTR DS:[631038]
- 00711A34 .- E9 ABECF2FF JMP p.006406E4
Второй адресс после срабатывания хардварного бряк на CreateThread нас интересует 3-й пораметор ThreadFunction = 00706499 До 00706499 68 BE886200 PUSH SeoLinkG.006288BE <-- Здесь ставь ret После
- 00706499 C3 RETN
- 0070649A 90 NOP
- 0070649B 90 NOP
- 0070649C 90 NOP
- 0070649D 90 NOP
Последний адрес, где нужно пропатчить, после хардварного бряк на CloseHandle выходим из CloseHandle, найдем, где в стек кладется -1 для WaitForSingleObject, в этой проге это адрес 00706484. До 00706484 6A FF PUSH -100706486 50 PUSH EAX после
- 00706484 6A FF PUSH 0
- 00706486 50 PUSH EAX
P.s kioresk Respect!!! http://cracklab.ru/f/index.php?action=vthread&topic=6273&forum=1&page= 21#27 . --- tihiy_grom Если не трудно, опиши, пожалуйста, как ты распаковал прогу, которую попросил распаковать DaRKSiDE, если можешь, напиши мне не в ЛС или здесь. Как ты нашол OEP и заставил ее запускаться. ADD Распаковал Tutor от PE_Kill'a, рулит.
|
|
Создано: 31 июля 2009 21:10:17 · Поправил: SReg Личное сообщение #25
tihiy_grom пишет: и сделай это  Я так и не нашел то место... o_nix пишет: Очень надеюсь что чтонибудь получится ... вот, может поможет... FileCorrupted непишет вроде... http://multi-up.com/123905tihiy_grom пишет: что именно ты не смог там найти где ксорится стек провтыкал))
|
|
Создано: 31 июля 2009 21:35:05 Личное сообщение #26
SReg пишет: Я так и не нашел то место...
непонятно что именно ты не смог там найти - но после тутора от kioresk'a всё отлично работает
|
|
Создано: 1 августа 2009 01:44:28 Личное сообщение #27
-=Hellsing=- пишет: tihiy_grom Если не трудно, опиши, пожалуйста, как ты распаковал прогу, которую попросил распаковать DaRKSiDE, если можешь, напиши мне не в ЛС или здесь. Как ты нашол OEP и заставил ее запускаться. А вот мувик слабо кому нить по поводу этого сабжа сварганить?  ...для тех, кто в танке)
|
|
Создано: 4 августа 2009 10:45:44 Личное сообщение #28
SReg пишет: А вот мувик слабо кому нить по поводу этого сабжа сварганить? ...для тех, кто в танке) Как и заказывали - мувик
|
|
Создано: 4 августа 2009 11:33:37 · Поправил: DaRKSiDE Личное сообщение #29
tihiy_grom пишет: Как и заказывали - мувик Молодец  Все гениальное просто (я о том, чтобы послать сообщение закрытия) Для тех, кому в лом писать свою утиль на эту тему вот --> InqSoft Window Scanner <--Размер: 1.03 MBУтиль на русском языке. С ее помощью можно посылать любые сообщения любым окнам. P.S. А ведь разве окно нельзя было закрыть комбинацией клавиш - Alt + F4? Вроде тоже сообщение и посылается активному окну?
----- Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы! |
|
Создано: 4 августа 2009 21:49:03 · Поправил: Valemox Личное сообщение #30
tihiy_grom, спс, а случаем, скриптиком для оли таким не поделишся (чота нет такого в коллекции)? ADD: Топерича есть
|
|
Создано: 4 августа 2009 22:05:12 Личное сообщение #31 |